A CISA adicionou a falha CVE-2026-20349 no Cisco Secure Firewall ASA e FTD ao catálogo de Vulnerabilidades Conhecidamente Exploradas (KEV) em 11 de agosto de 2026 e fixou o prazo de mitigação em 14 de agosto de 2026. O intervalo de três dias vale formalmente para órgãos do governo federal dos Estados Unidos vinculados à diretiva BOD 26-04, mas o calendário comprimido indica que a agência considera a exploração ativa relevante para qualquer organização que exponha esses firewalls à internet.

Segundo o registro do catálogo, a falha permite que um atacante remoto e sem autenticação faça o equipamento reiniciar inesperadamente, provocando condição de negação de serviço (DoS). O alvo é o serviço de VPN de acesso remoto dos equipamentos, justamente a função que concentra o tráfego de colaboradores e terceiros conectados de fora da rede corporativa.

Como o ataque funciona

O NVD publicou o registro da CVE-2026-20349 em 11 de agosto de 2026 e concluiu a análise inicial do NIST em 12 de agosto. Na classificação técnica, a falha está registrada como CWE-244 pelo NVD, categoria que descreve a limpeza inadequada de memória heap antes da liberação do bloco. Resíduos em memória não limpa criam a condição que, diante de requisições específicas no processamento da VPN, leva o processo a falhar e força o appliance a recarregar.

Do ponto de vista operacional, o impacto imediato é indisponibilidade: sessões VPN encerradas, reinícios repetidos do equipamento e perda da inspeção de tráfego durante a queda. Em ambientes com par de firewalls em alta disponibilidade, recargas alternadas podem degradar o serviço de forma intermitente e dificultar o diagnóstico. Para entidades sujeitas à BOD 26-04, a CISA exige ainda triagem forense quando há indício de exploração, e não apenas a aplicação da correção.

Versões afetadas e correção

No advisory publicado em 11 de agosto, os hot fixes cobrem o ASA da linha 9.16 até a 9.24 e o FTD das versões 7.0 até 10.0. As correções chegam como hot fixes dedicados por linha de software, o que exige identificar a versão exata em execução antes do deploy; o pacote varia conforme a plataforma e o modelo de hardware, incluindo variantes para módulos SSP e appliances dedicados.

A exposição depende da configuração de acesso remoto ativa no equipamento. O advisory mapeia três recursos que tornam o firewall potencialmente vulnerável, com os comandos associados:

Recurso habilitado Configuração associada
IKEv2 Remote Access VPN client services habilitado na interface externa
SSL VPN comando webvpn ativo na interface externa
Zero Trust Network Access recurso ZTNA habilitado no equipamento

Em resumo, os recursos que expõem a falha são o IKEv2 Remote Access VPN com client services, o SSL VPN habilitado com o comando webvpn e o Zero Trust Network Access ativo no equipamento. Instâncias sem nenhum desses recursos habilitados têm superfície de ataque reduzida, mas ainda devem ser inventariadas e atualizadas no ciclo normal de manutenção.

Para equipes com janela de mudança restrita, a prioridade é o inventário de equipamentos expostos à internet com VPN ou ZTNA ativos. A correção pode ser validada primeiro em laboratório ou em um membro do par de alta disponibilidade, desde que o prazo de 14 de agosto seja cumprido em toda a frota afetada.

Checklist de resposta

A sequência abaixo resume o caminho mais curto entre a identificação do parque e o fechamento do prazo federal, e serve tanto para times de rede quanto para equipes de SOC que precisam justificar a janela de mudança.

  1. Inventariar todas as instâncias de ASA e FTD com VPN de acesso remoto ou ZTNA habilitados e expostas a redes não confiáveis.
  2. Registrar a versão exata de software de cada equipamento e comparar com a lista de hot fixes do advisory da Cisco.
  3. Aplicar o hot fix correspondente à linha em execução, com plano de rollback e janela de manutenção definidos antes de 14 de agosto.
  4. Quando a correção não for viável no prazo, restringir o acesso ao serviço de VPN por listas de controle de origem ou desabilitar temporariamente o recurso exposto.
  5. Monitorar logs de reinício inesperado, queda do processo de VPN e picos de conexão malformada nos períodos de maior tráfego.
  6. Documentar evidências e executar a triagem forense recomendada pela CISA sempre que houver indicação de exploração bem-sucedida.

Equipamentos de perímetro concentram acesso remoto, autenticação e inspeção de tráfego em um único ponto; por isso, falhas nesse tipo de plataforma entram no KEV com prazos curtos e viram prioridade imediata de correção mesmo sem confirmação pública de vítimas. Manter o mapa de versões atualizado reduz o tempo de resposta nesse tipo de evento, que costuma chegar sem aviso prévio e com prazo em contagem regressiva.

Fontes