Cisco は Secure Firewall Adaptive Security Appliance (ASA) と Secure Firewall Threat Defense (FTD) の Remote Access SSL VPN に heap inspection 脆弱性 CVE-2026-20349 (CVSS 8.6) を公表しました。SSL リスンソケットが有効な装置で、未認証・リモートの攻撃者が細工した HTTP 要求を送るとデバイスが予期せず再起動し、サービス停止に陥ります。Cisco PSIRT は 2026 年 8 月に実環境での悪用を確認しており、CISA は 8 月 11 日に本 CVE を KEV カタログへ追加しました。
主なポイント
- 影響対象は Cisco ASA / FTD ソフトウェアで、Remote Access SSL VPN サービスを有効化している装置
- HTTP 要求処理中のエラーチェック不足に起因する heap inspection の欠陥
- 攻撃には認証もユーザー操作も不要。SSL listen socket が有効であれば単発の細工 HTTP でクラッシュ可能
- CISA は同日、Microsoft Windows AFD の CVE-2026-68820 と Metabase の CVE-2026-72898 も含む計 3 件を KEV に登録
- Cisco はセキュリティアドバイザリの回避策と修正版を提示、影響環境は即時アップデートまたは Remote Access SSL VPN の無効化を推奨
出典: Cisco warns of ASA and FTD VPN flaw exploited to crash devices