Alerta de seguridad
Nivel de peligrosidad: Alto
Descripción
El fallo, catalogado como CWE-244, se origina por una validación insuficiente de errores en el analizador (parser) de tráfico HTTP del servicio de acceso remoto SSL VPN de Cisco ASA y FTD. Un atacante remoto no autenticado puede enviar solicitudes HTTP especialmente diseñadas que provoquen una corrupción de memoria y el reinicio inesperado del dispositivo, generando una condición de denegación de servicio (DoS).
Recursos afectados
Un equipo es vulnerable si opera una versión de software afectada y tiene configurada alguna directiva de escucha en sus interfaces públicas, tales como:
- webvpn enable (SSL VPN tradicional)
- crypto ikev2 enable client-services port (IKEv2 Remote Access VPN)
- zero-trust enable
Software Vulnerable:
- Cisco Secure Firewall ASA: Múltiples versiones dentro de las ramas mayores 9.16, 9.18, 9.20, 9.22, 9.23 y 9.24.
- Cisco Secure Firewall FTD: Múltiples versiones dentro de las ramas 7.0, 7.2, 7.4, 7.6, 7.7 y 10.0.
Solución/Mitigación
No existen soluciones alternativas (workarounds) ni configuraciones temporales de mitigación. La única forma oficial de protección es la instalación de los parches de seguridad (Hot Fixes / Maintenance Releases) emitidos por Cisco.
Indicadores de compromiso
- Reinicios (reload) inesperados del dispositivo ASA o FTD, especialmente cuando no exista una ventana de mantenimiento programada.
- Generación de archivos de fallo o crashinfo asociados al reinicio inesperado del appliance.
- Interrupciones repentinas y no planificadas de las sesiones VPN y pérdida de conectividad coincidiendo con el reinicio del dispositivo.
- Revisar los registros de acceso del servicio Remote Access SSL VPN para identificar solicitudes HTTP anómalas o actividad sospechosa inmediatamente antes del reinicio.
- Correlacionar los reinicios del dispositivo con eventos procedentes de direcciones IP externas que hayan interactuado con los servicios VPN expuestos.
Recomendaciones
- Identificar todos los dispositivos Cisco Secure Firewall ASA y FTD que ejecuten versiones afectadas y comprobar si tienen habilitados servicios potencialmente vulnerables, como SSL VPN, IKEv2 Remote Access VPN con client services o Zero Trust Network Access (ZTNA).
- Actualizar con carácter prioritario los dispositivos afectados a una versión corregida o instalar el Hot Fix correspondiente publicado por Cisco.
- Debido a que no existen medidas de mitigación o workarounds que solucionen la vulnerabilidad, no considerar la deshabilitación de controles secundarios como sustituto del parche; la corrección definitiva requiere actualizar el software.
- Priorizar especialmente los dispositivos expuestos directamente a Internet, dado que la vulnerabilidad puede ser explotada de forma remota y sin autenticación.
- Revisar los registros de los dispositivos y las plataformas de monitoreo para detectar reinicios inesperados, crashinfo, interrupciones de VPN y actividad sospechosa previa al incidente.
- Debido a que Cisco confirmó explotación activa en agosto de 2026, realizar una revisión retrospectiva de los dispositivos afectados antes de aplicar el parche para identificar posibles eventos de compromiso previos a la actualización.