A CISA adicionou a falha CVE-2026-20349 no Cisco Secure Firewall ASA e FTD ao catálogo de Vulnerabilidades Conhecidamente Exploradas (KEV) em 11 de agosto de 2026 e fixou o prazo de mitigação em 14 de agosto de 2026. O intervalo de três dias vale formalmente para órgãos do governo federal dos Estados Unidos vinculados à diretiva BOD 26-04, mas o calendário comprimido indica que a agência considera a exploração ativa relevante para qualquer organização que exponha esses firewalls à internet.
Segundo o registro do catálogo, a falha permite que um atacante remoto e sem autenticação faça o equipamento reiniciar inesperadamente, provocando condição de negação de serviço (DoS). O alvo é o serviço de VPN de acesso remoto dos equipamentos, justamente a função que concentra o tráfego de colaboradores e terceiros conectados de fora da rede corporativa.
Como o ataque funciona
O NVD publicou o registro da CVE-2026-20349 em 11 de agosto de 2026 e concluiu a análise inicial do NIST em 12 de agosto. Na classificação técnica, a falha está registrada como CWE-244 pelo NVD, categoria que descreve a limpeza inadequada de memória heap antes da liberação do bloco. Resíduos em memória não limpa criam a condição que, diante de requisições específicas no processamento da VPN, leva o processo a falhar e força o appliance a recarregar.
Do ponto de vista operacional, o impacto imediato é indisponibilidade: sessões VPN encerradas, reinícios repetidos do equipamento e perda da inspeção de tráfego durante a queda. Em ambientes com par de firewalls em alta disponibilidade, recargas alternadas podem degradar o serviço de forma intermitente e dificultar o diagnóstico. Para entidades sujeitas à BOD 26-04, a CISA exige ainda triagem forense quando há indício de exploração, e não apenas a aplicação da correção.
Versões afetadas e correção
No advisory publicado em 11 de agosto, os hot fixes cobrem o ASA da linha 9.16 até a 9.24 e o FTD das versões 7.0 até 10.0. As correções chegam como hot fixes dedicados por linha de software, o que exige identificar a versão exata em execução antes do deploy; o pacote varia conforme a plataforma e o modelo de hardware, incluindo variantes para módulos SSP e appliances dedicados.
A exposição depende da configuração de acesso remoto ativa no equipamento. O advisory mapeia três recursos que tornam o firewall potencialmente vulnerável, com os comandos associados:
| Recurso habilitado | Configuração associada |
|---|---|
| IKEv2 Remote Access VPN | client services habilitado na interface externa |
| SSL VPN | comando webvpn ativo na interface externa |
| Zero Trust Network Access | recurso ZTNA habilitado no equipamento |
Em resumo, os recursos que expõem a falha são o IKEv2 Remote Access VPN com client services, o SSL VPN habilitado com o comando webvpn e o Zero Trust Network Access ativo no equipamento. Instâncias sem nenhum desses recursos habilitados têm superfície de ataque reduzida, mas ainda devem ser inventariadas e atualizadas no ciclo normal de manutenção.
Para equipes com janela de mudança restrita, a prioridade é o inventário de equipamentos expostos à internet com VPN ou ZTNA ativos. A correção pode ser validada primeiro em laboratório ou em um membro do par de alta disponibilidade, desde que o prazo de 14 de agosto seja cumprido em toda a frota afetada.
Checklist de resposta
A sequência abaixo resume o caminho mais curto entre a identificação do parque e o fechamento do prazo federal, e serve tanto para times de rede quanto para equipes de SOC que precisam justificar a janela de mudança.
- Inventariar todas as instâncias de ASA e FTD com VPN de acesso remoto ou ZTNA habilitados e expostas a redes não confiáveis.
- Registrar a versão exata de software de cada equipamento e comparar com a lista de hot fixes do advisory da Cisco.
- Aplicar o hot fix correspondente à linha em execução, com plano de rollback e janela de manutenção definidos antes de 14 de agosto.
- Quando a correção não for viável no prazo, restringir o acesso ao serviço de VPN por listas de controle de origem ou desabilitar temporariamente o recurso exposto.
- Monitorar logs de reinício inesperado, queda do processo de VPN e picos de conexão malformada nos períodos de maior tráfego.
- Documentar evidências e executar a triagem forense recomendada pela CISA sempre que houver indicação de exploração bem-sucedida.
Equipamentos de perímetro concentram acesso remoto, autenticação e inspeção de tráfego em um único ponto; por isso, falhas nesse tipo de plataforma entram no KEV com prazos curtos e viram prioridade imediata de correção mesmo sem confirmação pública de vítimas. Manter o mapa de versões atualizado reduz o tempo de resposta nesse tipo de evento, que costuma chegar sem aviso prévio e com prazo em contagem regressiva.