Una sola solicitud puede desactivar el firewall de Cisco; la empresa afirma que ya está sucediendo.

Una sola solicitud puede desactivar el firewall de Cisco; la empresa afirma que ya está sucediendo.

Cisco detecta una vulnerabilidad que los hackers ya están explotando en ataques reales.

image

Cisco advirtió sobre ataques reales contra cortafuegos que pueden reiniciarse de forma remota con una solicitud especialmente preparada. La vulnerabilidad afecta a Cisco Secure Firewall ASA y a Secure Firewall Threat Defense en ciertas configuraciones de acceso remoto.

La vulnerabilidad recibió el identificador CVE-2026-20349 (8.6 Alta). El fallo está en el servicio SSL VPN para acceso remoto y se debe a que el dispositivo no verifica adecuadamente los errores al procesar solicitudes HTTP. Para explotar la falla no se necesita una cuenta ni acceso previo al dispositivo. Al atacante le basta enviar una solicitud especialmente formada al servicio accesible, tras lo cual el dispositivo puede reiniciarse de forma inesperada.

Tras un ataque exitoso, el cortafuegos deja temporalmente de atender conexiones, lo que provoca una denegación de servicio. La vulnerabilidad no permite robar ni modificar datos directamente; sin embargo, cuando el dispositivo de seguridad se reinicia, puede interrumpir las conexiones remotas y otros servicios que pasan a través de él. Según Cisco, el ataque es fácil de realizar y no requiere interacción del usuario.

El problema se presenta en dispositivos con versiones vulnerables de Cisco Secure Firewall ASA o Secure FTD si están habilitadas determinadas funciones. Entre ellas se incluyen SSL VPN, acceso remoto mediante IKEv2 con servicios de cliente, y, en el caso de Secure FTD, también el acceso conforme al modelo de confianza cero. El software Cisco Secure Firewall Management Center no está afectado por esta vulnerabilidad.

Actualizar los dispositivos es especialmente urgente porque la vulnerabilidad CVE-2026-20349 ya se está explotando. El equipo de respuesta ante incidentes de seguridad de productos de Cisco informó que en agosto de 2026 detectó que la vulnerabilidad se había utilizado en ataques reales. La descubrieron especialistas de Cisco durante pruebas internas de seguridad del producto, y también la detectó de forma independiente Valerio Brussani de HarmonyGuard, quien informó a Cisco.

No existe una forma definitiva de protegerse de CVE-2026-20349 sin actualizar. Cisco publicó correcciones para las ramas ASA 9.16, 9.18, 9.20, 9.22, 9.23 y 9.24, así como para varias versiones de Secure FTD desde la 7.0 hasta la 10.0. La compañía recomienda a los propietarios de los dispositivos comprobar la versión instalada y pasar a la versión corregida o aplicar la actualización urgente correspondiente.