CSIRT Toscana

Rilevato sfruttamento di vulnerabilità in prodotti Cisco (AL10/260812/CSIRT-ITA)

Data:
12 Agosto 2026

Impatto Sistemico

Critico (77.69)

Sintesi

Rilevato lo sfruttamento attivo della vulnerabilità CVE-2026-20349, che interessa Cisco Secure Firewall Adaptive Security Appliance (ASA) e Cisco Secure Firewall Threat Defense (FTD), soluzioni utilizzate per la protezione delle reti e l’accesso remoto mediante VPN. Tale vulnerabilità risulta essere sfruttata attivamente in rete e potrebbe consentire a un utente malintenzionato di compromettere la disponibilità dei sistemi interessati.

Tipologia

  • Denial of Service

Descrizione e potenziali impatti

Nel dettaglio, la vulnerabilità identificata tramite la CVE-2026-20349 –di tipo  ” Improper Control of Generation of Code ” e con  punteggio CVSS 3.1: 8.6– riguarda il servizio Remote Access SSL VPN di Cisco Secure Firewall ASA e Cisco Secure Firewall FTD ed è causata da controlli insufficienti durante l’elaborazione di specifiche richieste HTTP.

In particolare, un attaccante remoto non autenticato potrebbe sfruttare la vulnerabilità inviando richieste HTTP appositamente predisposte verso il servizio SSL VPN esposto causando il riavvio del dispositivo e determinando una condizione di Denial of Service (DoS) e, quindi, conseguente interruzione dell’accesso remoto e dei servizi di sicurezza erogati.

Prodotti e/o versioni affette

Cisco Secure Firewall ASA Software

  • 9.16
  • 9.18
  • 9.20
  • 9.22
  • 9.23
  • 9.24

Cisco Secure Firewall FTD Software

  • 7.0
  • 7.2
  • 7.4
  • 7.6
  • 7.7
  • 10.0

Azioni di mitigazione

In linea con le dichiarazioni del vendor, si raccomanda di aggiornare tempestivamente i prodotti vulnerabili seguendo le indicazioni presenti nei bollettini di sicurezza riportati nella sezione Riferimenti.

Riferimenti

CVE

CVE-ID
CVE-2026-20349

Change log

Versione Note Data
1.0 Pubblicato il 12-08-2026 12/08/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

12 Agosto 2026, 11:20