Fecha de publicación: Vie, 14/08/2026 - 10:19

Alerta de seguridad

Nivel de peligrosidad: Alto

Descripción

El fallo, catalogado como CWE-244, se origina por una validación insuficiente de errores en el analizador (parser) de tráfico HTTP del servicio de acceso remoto SSL VPN de Cisco ASA y FTD. Un atacante remoto no autenticado puede enviar solicitudes HTTP especialmente diseñadas que provoquen una corrupción de memoria y el reinicio inesperado del dispositivo, generando una condición de denegación de servicio (DoS).

Recursos afectados

Un equipo es vulnerable si opera una versión de software afectada y tiene configurada alguna directiva de escucha en sus interfaces públicas, tales como:

  • webvpn enable (SSL VPN tradicional)
  • crypto ikev2 enable client-services port (IKEv2 Remote Access VPN)
  • zero-trust enable 

Software Vulnerable:

  • Cisco Secure Firewall ASA: Múltiples versiones dentro de las ramas mayores 9.16, 9.18, 9.20, 9.22, 9.23 y 9.24.
  • Cisco Secure Firewall FTD: Múltiples versiones dentro de las ramas 7.0, 7.2, 7.4, 7.6, 7.7 y 10.0.

Solución/Mitigación

No existen soluciones alternativas (workarounds) ni configuraciones temporales de mitigación. La única forma oficial de protección es la instalación de los parches de seguridad (Hot Fixes / Maintenance Releases) emitidos por Cisco.

Indicadores de compromiso

  • Reinicios (reload) inesperados del dispositivo ASA o FTD, especialmente cuando no exista una ventana de mantenimiento programada.
  • Generación de archivos de fallo o crashinfo asociados al reinicio inesperado del appliance.
  • Interrupciones repentinas y no planificadas de las sesiones VPN y pérdida de conectividad coincidiendo con el reinicio del dispositivo.
  • Revisar los registros de acceso del servicio Remote Access SSL VPN para identificar solicitudes HTTP anómalas o actividad sospechosa inmediatamente antes del reinicio.
  • Correlacionar los reinicios del dispositivo con eventos procedentes de direcciones IP externas que hayan interactuado con los servicios VPN expuestos.

Recomendaciones

  • Identificar todos los dispositivos Cisco Secure Firewall ASA y FTD que ejecuten versiones afectadas y comprobar si tienen habilitados servicios potencialmente vulnerables, como SSL VPN, IKEv2 Remote Access VPN con client services o Zero Trust Network Access (ZTNA).
  • Actualizar con carácter prioritario los dispositivos afectados a una versión corregida o instalar el Hot Fix correspondiente publicado por Cisco. 
  • Debido a que no existen medidas de mitigación o workarounds que solucionen la vulnerabilidad, no considerar la deshabilitación de controles secundarios como sustituto del parche; la corrección definitiva requiere actualizar el software.
  • Priorizar especialmente los dispositivos expuestos directamente a Internet, dado que la vulnerabilidad puede ser explotada de forma remota y sin autenticación.
  • Revisar los registros de los dispositivos y las plataformas de monitoreo para detectar reinicios inesperados, crashinfo, interrupciones de VPN y actividad sospechosa previa al incidente.
  • Debido a que Cisco confirmó explotación activa en agosto de 2026, realizar una revisión retrospectiva de los dispositivos afectados antes de aplicar el parche para identificar posibles eventos de compromiso previos a la actualización.

Referencias