Các nhóm bảo mật đang quản lý cơ sở hạ tầng biên của Cisco đối mặt với thời hạn vá lỗi ưu tiên cao sau khi Cisco xác nhận việc khai thác tích cực một lỗ hổng zero-day mới được công bố trong ngăn xếp VPN của tường lửa.
Lỗ hổng này, được theo dõi là CVE-2026-20349, ảnh hưởng đến dịch vụ Remote Access SSL VPN trong Cisco Secure Firewall Adaptive Security Appliance (ASA) Software và Cisco Secure Firewall Threat Defense (FTD) Software. Nó có thể gây ra việc tải lại thiết bị đột ngột, dẫn đến tình trạng từ chối dịch vụ (DoS) cho truy cập từ xa và các đường dẫn mạng liên quan.
Chi tiết lỗ hổng và cơ chế khai thác
Theo thông báo bảo mật của Cisco, lỗ hổng xuất phát từ việc kiểm tra lỗi không đầy đủ khi dịch vụ SSL VPN xử lý các yêu cầu HTTP. Kẻ tấn công từ xa không cần xác thực có thể khai thác vấn đề này bằng cách gửi một yêu cầu HTTP được chế tạo đến dịch vụ Remote Access SSL VPN trên một thiết bị bị lộ diện. Không yêu cầu bất kỳ thông tin đăng nhập hợp lệ nào.
Một cuộc tấn công thành công sẽ khiến thiết bị bị tải lại, làm gián đoạn các phiên VPN và mọi lưu lượng truy cập phụ thuộc vào việc tường lửa hoạt động. Do nhiều tổ chức đặt các thiết bị ASA và FTD ở ranh giới mạng, ngay cả một khoảng thời gian tải lại ngắn cũng có thể gây ảnh hưởng đến người dùng truy cập từ xa, kết nối giữa các chi nhánh và các ứng dụng quan trọng của doanh nghiệp.
Đội Phản ứng Sự cố Bảo mật Sản phẩm (PSIRT) của Cisco cho biết họ đã nhận thức được việc khai thác lỗ hổng trong thực tế vào tháng 8 năm 2026. Công ty khuyến cáo mạnh mẽ khách hàng chuyển sang phần mềm đã được sửa lỗi thay vì dựa vào các biện pháp kiểm soát tạm thời.
Hiện tại, không có giải pháp tạm thời nào có thể giải quyết hoàn toàn lỗ hổng này. Vấn đề được phát hiện trong quá trình kiểm tra bảo mật nội bộ và cũng được nhà nghiên cứu Valerio Brussani (@val_brux của harmonyguard.cloud) báo cáo cho Cisco.
Điều kiện kích hoạt lỗ hổng
Không phải mọi bản triển khai tường lửa Cisco đều tự động gặp rủi ro. Các thiết bị chỉ dễ bị tổn thương khi chúng đang chạy một bản phát hành ASA hoặc FTD bị ảnh hưởng và có một số tính năng nhất định được bật, các tính năng này sẽ mở các cổng lắng nghe SSL.
Các cấu hình đó bao gồm SSL VPN với WebVPN được bật trên một giao diện, IKEv2 Remote Access VPN với các dịch vụ client, và đối với FTD, Zero Trust Network Access khi tính năng này được bật.
Cisco đã xác nhận rằng Cisco Secure Firewall Management Center (FMC) Software không bị ảnh hưởng. Quản trị viên có thể kiểm tra mức độ phơi nhiễm bằng cách xem lại cấu hình đang chạy cho WebVPN, dịch vụ client IKEv2 hoặc kích hoạt zero-trust, và bằng cách kiểm tra các phiên bản phần mềm với hướng dẫn Phần mềm Đã Sửa lỗi của Cisco.
Các bản vá lỗi và khuyến nghị hành động
Cisco đã công bố các bản sửa lỗi nhanh (hot fixes) cho nhiều dòng ASA, bao gồm các bản phát hành trong các nhánh 9.16, 9.18, 9.20, 9.22, 9.23 và 9.24, cũng như các bản sửa lỗi nhanh FTD tương ứng cho các dòng 7.0, 7.2, 7.4, 7.6, 7.7 và 10.0 trên các nền tảng được hỗ trợ. Các bản sửa lỗi nhanh có sẵn từ Trung tâm Phần mềm Cisco.
Đối với các bản sửa lỗi nhanh ASA có tên bắt đầu bằng “89,” Cisco lưu ý rằng cần có ASDM Release 7.24.1.374 trở lên để giao diện quản lý có thể nhận dạng đúng định dạng đánh số mới. Khách hàng muốn nâng cấp lên bản phát hành đầy đủ có thể sử dụng Công cụ Kiểm tra Phần mềm của Cisco để xác định bản phát hành đã sửa lỗi sớm nhất cho nền tảng và bản dựng của họ.
Từ góc độ vận hành, các nhà phòng thủ nên coi các cổng lắng nghe SSL VPN hướng ra Internet là bề mặt tấn công chính. Ưu tiên nên được dành cho các thiết bị có bật tính năng VPN truy cập từ xa hoặc zero-trust, đặc biệt là những thiết bị có thể truy cập được từ các mạng không đáng tin cậy.
Sau khi vá lỗi, các nhóm nên xác thực tính khả dụng của VPN, xem lại lịch sử tải lại thiết bị và theo dõi lưu lượng HTTP bất thường hướng tới các cổng VPN. Thông báo đầy đủ của Cisco, bao gồm bảng phần mềm đã sửa lỗi và kiểm tra cấu hình, được đăng tải tại Trung tâm Bảo mật Cisco.
Đối với các tổ chức phụ thuộc vào Cisco ASA hoặc FTD để truy cập từ xa an toàn, CVE-2026-20349 là một lời nhắc nhở rõ ràng rằng các dịch vụ VPN biên vẫn là mục tiêu ưa thích khi các lỗi DoS không cần xác thực xuất hiện.
Việc áp dụng kịp thời các bản sửa lỗi nhanh của nhà cung cấp hoặc các bản phát hành nâng cấp là con đường đáng tin cậy duy nhất để đóng lại lỗ hổng khi việc khai thác đã diễn ra.










