Falha Cisco derruba firewalls remotamente
A CISA confirmou em 11 de agosto de 2026 que a CVE-2026-20349, uma vulnerabilidade de heap inspection no Cisco Secure Firewall ASA e FTD, já está sendo explorada ativamente contra firewalls com serviço de Remote Access VPN habilitado, e fixou 14 de agosto como prazo final de mitigação para órgãos federais dos Estados Unidos. Um invasor não autenticado pode enviar tráfego malicioso ao serviço de VPN de acesso remoto e causar o reload inesperado do equipamento, deixando a negação de serviço como consequência mais imediata em equipamentos expostos à internet. A Cisco publicou hotfixes pontuais no mesmo dia e a janela real de risco agora é medida em dias, não em ciclos mensais de patching. Nenhuma PoC pública ou campanha de ransomware foi confirmada até 12 de agosto, mas a presença no catálogo KEV significa ataque verificado, não risco teórico.
O que a falha faz
O NVD registra a CVE-2026-20349 como heap inspection vulnerability, classificada como CWE-244, em que um atacante remoto sem autenticação induz o dispositivo a recarregar sem aviso. O boletim da Cisco detalha que a falha reside no serviço Remote Access SSL VPN do Cisco Secure Firewall ASA e FTD Software, explorável sem credenciais válidas.
Firewalls vulneráveis
O escopo é amplo e easy de auditar com os comandos indicados no boletim.
| Recurso ASA/FTD | Configuração que expõe o equipamento | Comando de verificação |
|---|---|---|
| SSL VPN | Remote Access VPN com webvpn habilitado | webvpn enable <interface_name> |
| VPN IKEv2 | Remote Access com client services | crypto ikev2 enable <interface_name> client-services port <port_numbers> |
| Zero Trust Network Access | ZTNA habilitado na interface | zero-trust enable |
Equipamentos sem nenhum desses recursos de acesso remoto ativados não são afetados pela condição de reload. A verificação exige conferir a running-config e não apenas a versão de software.
Hotfix por versão
A correção sai como hotfix pontual, não como release principal. O advisory da Cisco mapeia ASA 9.161 até 9.24 e FTD 7.0 até 10.0.
- Confirme o recurso exposto com os comandos acima e registre quais interfaces têm webvpn, client-services IKEv2 ou zero-trust ativos.
- Levante a versão exata do ASA ou FTD em produção e localize o hotfix correspondente na tabela do advisory.
- Programe janela de manutenção e aplique o hotfix em firewalls expostos primeiro; a reinicialização do serviço interrompe sessões VPN ativas.
- Valide com um reload controlado de teste e confira a carga do hotfix com o comando de versão do equipamento.
- Repita o inventário em appliances de filiais e em ambientes de disaster recovery, onde a versão costuma divergir da matriz principal.
Como verificar prioridade
O prazo de 3 dias definido pela CISA segue a diretiva BOD 26-04, que exige aplicação de mitigação conforme instrução do fabricante e triagem forense quando há exposição confirmada. O catálogo KEV funciona como sinal de prioridade verificável para qualquer organização, e o mesmo padrão orientou a análise do site sobre as três CVEs críticas adicionadas ao KEV em agosto, que incluem Langflow, N-central e Tomcat. A recomendação prática acompanha o padrão do portal de notícias de cibersegurança: validar fontes primárias antes de escalar alertas internos.