Уязвимость Cisco VPN уже вышла из стадии «поправим на ближайшем окне обслуживания». Cisco предупредила, что баг CVE-2026-20349 с оценкой 8,6 из 10 уже эксплуатируют в реальных атаках, а результат у атаки максимально приземлённый и неприятный: удалённый злоумышленник может уронить устройство с ASA или FTD в перезагрузку. Для компаний, у которых удалённый доступ держится на Cisco, это не абстрактная security-новость, а риск внезапно потерять VPN в самый неудобный момент.
Речь идёт о Cisco Secure Firewall Adaptive Security Appliance (ASA) и Secure Firewall Threat Defense (FTD) при включённых определённых сервисах удалённого доступа. По данным BleepingComputer, проблема возникает из-за недостаточной проверки ошибок при обработке HTTP-запросов. Если на устройстве активны SSL listen sockets, атаку можно провести удалённо, без аутентификации и без какого-либо участия пользователя. Достаточно отправить специально сформированный HTTP-запрос в сервис Remote Access SSL VPN, после чего устройство может перезагрузиться и уйти в состояние отказа в обслуживании. Иначе говоря, это тот случай, когда злоумышленнику не нужно «взламывать» периметр в привычном смысле слова: ему достаточно выключить вашу точку входа для сотрудников и подрядчиков.
Набор уязвимых конфигураций выглядит довольно жизненно. Под риск попадают IKEv2 Remote Access VPN с client services, SSL VPN, а также Zero Trust Network Access на FTD-устройствах. При этом Cisco отдельно уточняет, что Secure Firewall Management Center (FMC) этой проблемой не затронут. Для инфраструктурных команд здесь есть важный нюанс: если в компании привыкли смотреть на наличие FMC как на индикатор общего состояния стекa Cisco Secure Firewall, то в этом кейсе он ложное чувство безопасности не даёт и не должен. Проверять нужно именно пограничные устройства и конкретные включённые сервисы удалённого доступа.
Cisco уже выпустила hotfix-обновления для довольно широкого набора веток: ASA 9.16, 9.18, 9.20, 9.22, 9.23 и 9.24, а также FTD 7.0, 7.2, 7.4, 7.6, 7.7 и 10.0. Плохая новость в том, что обходного пути у этой уязвимости нет. Не набор ACL, не «временно выключим одну галочку», не магический совет из серии «ограничьте доступ по списку адресов». Вендор прямо рекомендует обновиться до исправленной версии, потому что только это полностью закрывает проблему. Для админов это означает банальную, но жёсткую развилку: либо плановое обновление сейчас, либо риск внеплановой деградации доступа потом.
Что известно про саму эксплуатацию? Немного, и это тоже показательно. Команда Cisco PSIRT сообщила, что знает об атаках с августа 2026 года, но не раскрывает ни операторов, ни отрасли, ни географию целей. Индикаторов компрометации в advisory тоже нет. Для SOC и сетевых команд это не лучший расклад: когда IoC нет, а эксплуатация уже подтверждена, опираться приходится не на «охоту по хэшам и IP», а на более скучную, но надёжную дисциплину управления конфигурациями и патчами. Дополнительный штрих: уязвимость нашли во внутреннем тестировании Cisco, а также независимо сообщили исследователь Valerio Brussani. То есть история не про один случайный багрепорт из поля, а про дефект, который успел всплыть сразу по нескольким каналам.
Контекст у этой новости тоже вполне читаемый. В конце июля Cisco уже предупреждала об эксплуатации другой уязвимости в экосистеме Secure Firewall, связанной с FMC. А в этом же месяце компания отдельно раскрыла проблемы в Secure Endpoint Connector для Windows, macOS и Linux, унаследованные от ClamAV, причём тогда патчи ещё только обещали выпустить позже. Для крупных заказчиков это выглядит как неприятная серия: уязвимости в защитных и пограничных продуктах всё чаще становятся не теоретическим поводом обновить реестр рисков, а прямой операционной проблемой. Особенно для тех, у кого VPN и удалённый доступ остаются критическим сервисом, а не «пережитком эпохи до zero trust».
Для русскоязычной IT-аудитории вывод здесь практический. Если в вашей инфраструктуре ASA или FTD отвечают за удалённый доступ, проверка версий и включённых VPN-сервисов должна быть задачей не «на неделе», а по сути немедленной. Разработчиков история касается чуть косвенно, но всё равно больно: падение VPN-шлюза быстро превращается в простой команд, сорванные релизы и сломанный доступ к внутренним средам. Для бизнеса это ещё проще переводится на человеческий язык: одна не закрытая уязвимость Cisco VPN может не открыть дверь злоумышленнику внутрь, но вполне способна на время захлопнуть её перед вашими же сотрудниками. И на фоне того, как часто именно сетевой периметр снова становится точкой давления, главный вопрос уже не в том, будут ли компании ускорять циклы обновления security-стека, а в том, сколько ещё организаций продолжают считать VPN-узлы слишком «критичными», чтобы патчить их без долгих ритуалов согласования.