CVE-2026-20349: Cisco-Firewall-Lücke wird aktiv für DoS ausgenutzt

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/3 · Aufklärung

Angreifer identifizieren im Internet erreichbare Cisco-ASA-/FTD-Appliances mit aktiviertem Remote-Access-SSL-VPN.

T1595 – Active Scanning T1590 – Gather Victim Network Information
  • Ziel: Geräte mit offenem SSL-Listen-Socket (WebVPN, IKEv2 Client Services oder FTD-ZTNA)
  • Betroffene ASA-Versionen 9.16–9.24 und FTD 7.0–7.7 sowie 10.0
  • Firewall/VPN-Gateway am Übergang Internet–Firmennetz als Angriffsfläche
PHASE 2/3 · Erstzugriff / Ausnutzung

Der Angreifer sendet unauthentisiert eine speziell präparierte HTTP-Anfrage an den Remote-Access-SSL-VPN-Dienst.

T1190 – Exploit Public-Facing Application
  • CVE-2026-20349, CVSS 8,6 (High), Vektor AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H
  • Ursache: unzureichende Fehlerprüfung bei HTTP-Verarbeitung (CWE-244)
  • Ohne Anmeldung, ohne Nutzerinteraktion, über das Netzwerk, geringe Komplexität
  • Kein Workaround verfügbar – nur Hotfixes
PHASE 3/3 · Auswirkung

Die Appliance verarbeitet die Anfrage fehlerhaft und startet unerwartet neu (Reload) – Denial of Service.

T1499 – Endpoint Denial of Service T1499.004 – Application or System Exploitation
  • Primärer Schaden: Verfügbarkeitsausfall durch erzwungenen Neustart
  • Kein Datendiebstahl, keine Umgehung der Authentifizierung (C:None, I:None, A:High)
  • VPN-Zugang bricht weg und die Netzgrenze fällt gleichzeitig aus
  • Aktive Ausnutzung durch Cisco PSIRT, CISA (KEV, 11.08.2026) und CCCS (AL26-018) bestätigt
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von CVE-2026-20349 betroffen?
Betroffen sind Sie nur, wenn Sie eine Cisco Secure Firewall ASA oder FTD mit einer verwundbaren Version betreiben und gleichzeitig eine relevante Fernzugriffs-Funktion aktiv ist (IKEv2 Remote Access VPN mit Client Services, SSL VPN/WebVPN oder bei FTD zusätzlich ZTNA). Verwundbar sind ASA 9.16, 9.18, 9.20, 9.22, 9.23 und 9.24 sowie FTD 7.0, 7.2, 7.4, 7.6, 7.7 und 10.0. Wer gar keine Cisco-ASA- oder FTD-Firewall betreibt, ist von dieser Lücke nicht unmittelbar betroffen.
Was muss ich jetzt tun?
Weil aktive Angriffe bestätigt sind und es keinen Workaround gibt, müssen Sie den passenden Cisco-Hotfix einspielen – das ist die zentrale Maßnahme. Die Updates stehen über das Cisco Software Center bereit (z. B. ASA 9.20.4.235 oder FTD 7.4.7.1, je nach Zweig und Plattform). Erstellen Sie zuerst ein Inventar Ihrer Geräte, ermitteln Sie die laufende Version über Ciscos Software Checker und patchen Sie internet-erreichbare Systeme priorisiert.
Wie gefährlich ist diese Sicherheitslücke wirklich?
Cisco bewertet die Lücke mit CVSS 8,6 von 10 (High). Der Schaden ist ein Denial of Service: Eine einzige präparierte HTTP-Anfrage kann die Firewall ohne Anmeldung zum Neustart zwingen, wodurch VPN-Zugang und Netzgrenze gleichzeitig ausfallen. Nach aktuellem Stand geht es nicht um Datendiebstahl – Vertraulichkeit und Integrität bewertet Cisco mit „None“, nur die Verfügbarkeit mit „High“.
Was tue ich, wenn ich keine eigene IT habe und alles ausgelagert ist?
Fragen Sie Ihren Hoster, Managed-Service-Provider (MSP) und VPN-Dienstleister schriftlich, ob in Ihrer Umgebung Cisco ASA- oder FTD-Instanzen mit Remote-Access-VPN betrieben werden. Lassen Sie sich bestätigen, welche Software-Versionen laufen und ob bereits gepatcht wurde. Entscheidend ist, dass Sie sicher wissen, ob Sie betroffen sind – Unklarheit sollten Sie aktiv klären.
Woran erkenne ich, ob mein Gerät bereits angegriffen wurde?
Werten Sie seit Anfang August 2026 Firewall-, VPN-, Syslog- und Monitoring-Daten auf unerwartete Neustarts, Failover-Ereignisse, Dienstunterbrechungen und auffällige HTTP-Anfragen gegen den Fernzugriffs-Dienst aus. Cisco veröffentlicht keine spezifischen Indikatoren (IOCs); unerklärliche Reloads sind daher ein Untersuchungsanlass, aber kein alleiniger Beweis. Bewahren Sie relevante Logs und Crash-Dumps beweissicher auf.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.