Cisco a publié ce 11 août 2026 un avis de sécurité urgent concernant une vulnérabilité de déni de service (DoS) activement exploitée dans ses pare-feu Secure Firewall ASA et Threat Defense (FTD). La faille, identifiée sous le numéro CVE-2026-20349, porte un score CVSS de 8,6 (sévérité élevée) et permet à un attaquant distant de provoquer le redémarrage intempestif d'équipements critiques.

Une exploitation sans authentification ni interaction utilisateur

Selon l'avis publié par le PSIRT (Product Security Incident Response Team) de Cisco, la vulnérabilité résulte d'un contrôle d'erreur insuffisant lors du traitement des requêtes HTTP. Un attaquant peut l'exploiter en envoyant une requête HTTP spécialement conçue au service Remote Access SSL VPN d'un appareil affecté.

« A successful exploit could allow the attacker to cause the affected device to reload, resulting in a DoS condition. » — Cisco PSIRT

L'exploitation est remote, sans authentification et sans interaction utilisateur, dès lors que les SSL listen sockets sont activés. Les configurations vulnérables incluent :

  • IKEv2 Remote Access VPN avec services client
  • SSL VPN
  • Zero Trust Network Access (ZTNA) sur les appareils FTD

Le logiciel Secure Firewall Management Center (FMC) n'est, en revanche, pas concerné par cette faille.

Correctifs disponibles, aucun contournement

Cisco a publié des hot fixes pour les versions suivantes :

Produit Versions corrigées
ASA 9.16, 9.18, 9.20, 9.22, 9.23, 9.24
FTD 7.0, 7.2, 7.4, 7.6, 7.7, 10.0

Il n'existe aucun contournement (workaround) pour cette vulnérabilité. Cisco recommande vivement aux administrateurs d'appliquer les correctifs dès que possible sur tous les équipements exposés.

Une découverte interne et externe

La vulnérabilité a été identifiée à la fois lors des tests de sécurité internes de Cisco et par le chercheur en sécurité indépendant Valerio Brussani, qui l'a signalée à l'éditeur. Cisco n'a toutefois pas fourni d'indicateurs de compromission (IoC) associés à l'exploitation active, ni précisé quels types d'organisations étaient visées ni qui se trouve derrière les attaques. Le PSIRT indique simplement avoir pris connaissance de l'exploitation active en août 2026.

Un contexte chargé pour Cisco

Cette alerte s'inscrit dans une série de vulnérabilités critiques touchant les produits Cisco au cours de l'année 2026 :

  • CVE-2026-20316 (juillet 2026) : une faille par identifiants statiques dans le Secure Firewall Management Center (FMC), activement exploitée en attaques zero-day. L'identifiant par défaut d'un compte à faible privilège permettait un accès non autorisé, susceptible d'être combiné avec d'autres vulnérabilités pour une élévation de privilèges.

  • CVE-2026-20079 (mars 2026, mise à jour en juillet) : une vulnérabilité critique (CVSS 10,0) d'authentification contournable dans FMC, permettant à un attaquant distant non authentifié d'exécuter des commandes en tant que root via des requêtes HTTP spécialement conçues. Cisco n'a pas confirmé d'exploitation active à ce jour, mais les deux failles FMC partagent un même indicateur de compromission (/var/tmp/license.tmp), suggérant un lien possible.

  • CVE-2026-20230 (juin 2026) : une faille SSRF dans Cisco Unified Communications Manager, activement exploitée et ajoutée au catalogue KEV (Known Exploited Vulnerabilities) de la CISA. La CISA avait fixé un délai de remédiation de seulement quelques jours pour les agences fédérales.

  • CVE-2026-20337 et CVE-2026-20338 (août 2026) : deux vulnérabilités ClamAV dans le Secure Endpoint Connector, avec des preuves de concept publiques disponibles, bien qu'aucune exploitation active n'ait été confirmée à ce stade.

Selon BleepingComputer, la CISA a répertorié 95 vulnérabilités Cisco comme activement exploitées depuis novembre 2021, dont six ont été utilisées dans des attaques par rançongiciel.

Recommandations pour les administrateurs

Compte tenu de l'absence de contournement et de l'exploitation active, les équipes de sécurité doivent :

  1. Inventorier tous les équipements exécutant ASA ou FTD avec des services VPN d'accès distant activés (SSL VPN, IKEv2 RA VPN, ZTNA).
  2. Vérifier l'exposition des interfaces VPN à Internet — la surface d'attaque est directement liée à l'accessibilité du service SSL VPN.
  3. Appliquer les hot fixes disponibles pour les versions concernées, en priorité sur les équipements exposés publiquement.
  4. Surveiller les redémarrages inexpliqués des équipements, qui pourraient indiquer des tentatives d'exploitation.
  5. Consulter régulièrement le portail PSIRT de Cisco pour d'éventuelles mises à jour de l'avis, notamment l'ajout d'indicateurs de compromission.

Cisco précise que les correctifs ClamAV pour le Secure Endpoint Connector seront publiés plus tard dans le mois d'août, ce qui signifie que certaines versions resteront vulnérables encore plusieurs jours.

En conclusion

La faille CVE-2026-20349 illustre une fois de plus l'attractivité des infrastructures VPN et pare-feu pour les attaquants. Les pare-feu de périphérie sont des cibles de choix : leur compromission ou leur indisponibilité peut paralyser l'accès distant d'une organisation entière. L'absence de contournement et l'exploitation active font de cette vulnérabilité une priorité de remédiation immédiate pour tout environnement utilisant Cisco Secure Firewall ASA ou FTD avec des services VPN activés.