Des attaquants exploitent déjà une faille de gravité élevée qui peut forcer le redémarrage à distance de pare-feu Cisco ASA et FTD vulnérables.
CVE-2026-20349 affecte le logiciel Cisco Secure Firewall et peut provoquer un déni de service sans authentification. Cisco a publié un logiciel corrigé ; les organisations qui utilisent encore des déploiements vulnérables sont donc immédiatement exposées.
Les équipes de sécurité responsables de ces équipements doivent vérifier si leur logiciel et leur configuration d’accès à distance sont concernés. Un rechargement forcé n’équivaut pas à une compromission de l’équipement, mais il peut interrompre l’accès à un moment critique du réseau.
Le service VPN d’accès à distance expose la voie de plantage
Selon Cisco, la vulnérabilité découle d’un contrôle insuffisant des erreurs lorsque le logiciel ASA ou FTD concerné traite les requêtes HTTP envoyées au service VPN SSL d’accès à distance. Une requête spécialement conçue peut déclencher un rechargement inattendu et provoquer un déni de service.
Des identifiants VPN valides ne sont pas nécessaires, et Cisco attribue à la faille une note de 8,6 sur 10. L’impact signalé est un déni de service, l’exploitation forçant l’équipement concerné à se recharger.
L’exposition dépend de la version logicielle et de l’activation ou non du service vulnérable. Les administrateurs doivent vérifier leur configuration à l’aide de l’avis du fournisseur, plutôt que de supposer que tous les équipements ASA ou FTD présentent le même risque. Les bonnes pratiques de sécurité VPN peuvent également aider les équipes à examiner la manière dont l’accès à distance exposé sur Internet est contrôlé.
Les rechargements de pare-feu peuvent devenir des incidents opérationnels
Si vous administrez des équipements Cisco ASA ou FTD en périphérie du réseau, je considérerais tout rechargement inexpliqué comme un événement de sécurité potentiel jusqu’à ce que sa cause soit établie. Le retour en service d’un équipement après un redémarrage n’explique ni pourquoi il a échoué ni si quelqu’un l’a délibérément déclenché.
Commencez par identifier les équipements qui exposent le service d’accès à distance concerné et déterminez lesquels prennent en charge des connexions critiques. Les outils d’analyse des vulnérabilités peuvent aider à découvrir les systèmes sortis du suivi habituel, mais les vérifications de configuration doivent toujours être comparées à l’avis du fournisseur.
La redondance mérite un examen distinct. Le basculement peut réduire les temps d’arrêt si un équipement se recharge, mais les équipes de sécurité doivent vérifier si leurs pratiques de sécurité des pare-feu tiennent compte des défaillances répétées et si les mécanismes de récupération fonctionnent comme prévu.
Examinez également les journaux et les enregistrements de plantage autour des redémarrages inexpliqués, en particulier sur les systèmes exposés à Internet. Les produits ASA et FTD ont déjà fait l’objet d’exploitations actives, ce qui constitue une raison supplémentaire pour les administrateurs d’enquêter sur les comportements anormaux au lieu de considérer chaque redémarrage comme une panne ordinaire.
Le logiciel corrigé est disponible : le correctif doit maintenant suivre
Cisco a publié des mises à jour logicielles qui corrigent CVE-2026-20349. Les administrateurs peuvent utiliser les informations sur les versions corrigées et le Software Checker mentionné dans l’avis pour déterminer la mise à jour appropriée pour chaque déploiement concerné.
Aucune solution de contournement ne supprime la vulnérabilité ; la mise à niveau vers une version corrigée constitue donc la principale mesure corrective. Les organisations qui utilisent des programmes officiels de gestion des correctifs et des vulnérabilités doivent donner la priorité aux équipements exposés, car une exploitation a déjà été observée.
Les correctifs étant déjà disponibles, les déploiements vulnérables exposés à Internet constituent le point sur lequel les organisations peuvent agir dès maintenant. Les équipes de sécurité doivent faire passer les équipements concernés à une version corrigée dès que les conditions opérationnelles le permettent.
DeadLock peut rester opérationnel après la saisie des serveurs, ce qui complique les efforts visant à perturber le groupe de rançongiciels.





