Veröffentlicht am 17.08.2026
Eine einzige, geschickt präparierte Netzwerkanfrage genügt, um eine Cisco-Firewall in die Knie zu zwingen – und Angreifer nutzen genau das bereits aus. Cisco hat mit CVE-2026-20349 eine Sicherheitslücke in seinen weit verbreiteten Firewall-Produkten Secure Firewall ASA und Secure Firewall Threat Defense (FTD) bestätigt. Über den Fernzugriffs-VPN-Dienst (Remote-Access-SSL-VPN) kann ein Angreifer ohne jede Anmeldung eine verwundbare Appliance zum unerwarteten Neustart zwingen. Das Ergebnis: Der VPN-Zugang bricht weg, und im schlimmsten Fall fällt die gesamte Netzgrenze aus. Cisco stellt Hotfixes bereit – einen Workaround gibt es nicht.
Cisco veröffentlichte am 11. August 2026 das Security Advisory zu CVE-2026-20349. Kurz darauf, ebenfalls am 11. August, nahm die US-Sicherheitsbehörde CISA die Schwachstelle in ihren Katalog der bekannten, aktiv ausgenutzten Schwachstellen (KEV-Katalog) auf – ausdrücklich „based on evidence of active exploitation“, also auf Grundlage von Belegen für aktive Angriffe in der Praxis.
Das Cisco Product Security Incident Response Team (PSIRT) bestätigt die laufenden Angriffe unmissverständlich:
„In August 2026, the Cisco Product Security Incident Response Team (PSIRT) became aware of active exploitation of this vulnerability. Cisco strongly recommends that customers upgrade to a fixed software release to remediate this vulnerability.“ – Cisco PSIRT
Auch das kanadische Cyber-Sicherheitszentrum (Canadian Centre for Cyber Security) bestätigt in seinem Alert AL26-018 vom 13. August 2026 die aktive Ausnutzung. Es handelt sich also nicht um eine theoretische Gefahr, sondern um eine Lücke, die bereits jetzt missbraucht wird.
Wichtig zur Einordnung: Der primäre Schaden ist ein Denial of Service (DoS) – also ein Verfügbarkeitsausfall durch einen erzwungenen Neustart. Es geht bei dieser Lücke nach aktuellem Stand nicht um Datendiebstahl oder um das Umgehen einer Authentifizierung. Cisco bewertet die Auswirkung auf Vertraulichkeit und Integrität ausdrücklich mit „None“, die auf die Verfügbarkeit hingegen mit „High“.
Eine Firewall wie die Cisco ASA oder FTD sitzt am Übergang zwischen dem Internet und dem internen Firmennetz. Viele Unternehmen nutzen diese Geräte zusätzlich als VPN-Gateway – also als Einwahlpunkt, über den sich Mitarbeitende von unterwegs sicher ins Firmennetz verbinden. Genau dieser Fernzugriffs-Dienst ist das Einfallstor.
Die Schwachstelle liegt laut Cisco in einer unzureichenden Fehlerprüfung bei der Verarbeitung von HTTP-Anfragen (die technische Kategorie ist CWE-244). Ein Angreifer kann eine speziell präparierte HTTP-Anfrage – also eine bewusst manipulierte Web-Anfrage – an den Remote-Access-SSL-VPN-Dienst schicken. Die Appliance verarbeitet diese Anfrage fehlerhaft und startet unerwartet neu (ein sogenannter „Reload“). Während dieses Neustarts ist das Gerät nicht verfügbar.
Der Angriff ist besonders gefährlich, weil er:
Der offizielle CVSS-Vektor lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H und ergibt einen Schweregrad von 8,6 von 10 (High).
Sicherheitsforscher Igal Zeifman von CyCognito bringt die eigentliche Brisanz auf den Punkt:
„Because the affected devices are firewalls and VPN concentrators, a successful exploit removes both the perimeter enforcement point and the remote access path for users at the same time.“ – Igal Zeifman, CyCognito
Sinngemäß: Da die betroffenen Geräte gleichzeitig Firewall und VPN-Konzentrator sind, entfernt ein erfolgreicher Angriff auf einen Schlag sowohl die schützende Netzgrenze als auch den Fernzugriffsweg der Nutzer.
Betroffen ist eine Appliance nur dann, wenn zwei Bedingungen zusammenkommen: Erstens muss eine verwundbare Software-Version laufen. Zweitens muss mindestens eine der relevanten Fernzugriffs-Funktionen aktiviert sein, die einen sogenannten SSL-Listen-Socket öffnet – also einen Dienst, der auf eingehende verschlüsselte Verbindungen aus dem Internet lauscht.
Verwundbare Software-Versionen:
Relevante aktivierte Funktionen:
crypto ikev2 enable <interface_name> client-services port <port_numbers>)webvpn mit enable <interface_name>)zero-trust / enable)Gute Nachricht für einen Teil der Nutzer: Das Secure Firewall Management Center (FMC) ist laut Cisco nicht betroffen. Läuft eine verwundbare Version, aber keine der genannten Funktionen ist aktiv, erfüllt das Gerät die Konfigurationsbedingung ebenfalls nicht.
Und noch eine klare Abgrenzung für kleine und mittlere Unternehmen: Wer gar keine Cisco-ASA- oder FTD-Firewall betreibt, ist von dieser konkreten Lücke nicht unmittelbar betroffen. Entscheidend ist aber, dass Sie das auch wirklich sicher wissen – gerade wenn Ihre IT-Infrastruktur teilweise oder ganz ausgelagert ist.
show version einfügen. Prüfen Sie den laufenden Stand jedes einzelnen HA-Mitglieds (bei redundant ausgelegten Systemen), nicht nur eine geplante Zielversion.show running-config die genannten Muster. Auf FTD prüfen Sie den Fernzugriff im FMC unter Devices > VPN > Remote Access beziehungsweise im FDM unter Remote Access VPN sowie ZTNA.Weil aktive Angriffe bestätigt sind und es keinen Workaround gibt, ist das kontrollierte Einspielen des richtigen Cisco-Hotfixes die zentrale Maßnahme. Cisco stellt die Updates über das Cisco Software Center bereit.
ASA-Zielversionen der Hotfixes (je nach Zweig): 89.16.4.50, 89.18.4.50, 9.20.4.235, 9.22.3.191, 9.23.1.211 und 9.24.1.221.
FTD-Zielstände: 7.0.9.1, 7.2.11.1, 7.4.7.1, 7.6.4.1, 7.7.11.1 und 10.0.0.1.
CISA hat im KEV-Katalog den 14. August 2026 als Frist (dueDate) hinterlegt. Wichtig für deutsche Unternehmen: Diese Frist gilt für US-Bundesbehörden (BOD 26-04) und ist keine unmittelbar geltende deutsche Rechtsfrist. Sie ist aber ein deutliches Dringlichkeitssignal – die Behörden schätzen die Gefahr als hoch und akut ein.
Eine ungepatchte Schwachstelle ist nicht automatisch eine meldepflichtige Datenschutzverletzung. Der Europäische Datenschutzausschuss (EDPB) stellt klar: Nicht jeder Sicherheitsvorfall ist zugleich eine Verletzung des Schutzes personenbezogener Daten. Bei einem tatsächlich eingetretenen DoS muss der Verantwortliche jedoch dokumentiert bewerten, ob personenbezogene Daten betroffen waren und ob daraus voraussichtlich ein Risiko für die Rechte und Freiheiten natürlicher Personen entsteht.
Relevant sind hier vor allem:
Der Bußgeldrahmen nach Art. 83 Abs. 4 DSGVO für Verstöße gegen Pflichten aus den Art. 25 bis 39 reicht bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes – je nachdem, welcher Betrag höher ist. Zur Einordnung: Der BfDI verhängte 2019 gegen 1&1 Telecom 9,55 Mio. Euro wegen aus Behördensicht unzureichender technisch-organisatorischer Maßnahmen nach Art. 32 DSGVO. Dieser Fall betraf jedoch die telefonische Kundenauthentifizierung, nicht eine Firewall-Lücke, und belegt keine Bußgeldfolge für CVE-2026-20349 – er zeigt lediglich, wie ernst angemessene Sicherheitsmaßnahmen genommen werden. Diese Einordnung ist keine Rechtsberatung; im konkreten Vorfall sollten Sie Ihren Datenschutzbeauftragten und gegebenenfalls spezialisierte Rechtsberatung einbinden.
Eine belastbare öffentliche Gesamtzahl verwundbarer Installationen, betroffener deutscher Unternehmen oder betroffener Datensätze wurde bislang von keiner der offiziellen Quellen (Cisco, CISA, kanadisches Cyber-Zentrum) veröffentlicht. CyCognito nennt für seine – nicht näher quantifizierte – Beobachtungsmenge Branchenanteile von 27,0 % Industrie, 14,2 % Konsumgüter und 12,7 % IT. Ohne bekannte Grundgesamtheit ist das jedoch keine hochrechenbare Statistik für den deutschen Markt.
CVE-2026-20349 ist eine ernste, aktiv ausgenutzte Schwachstelle mit einem einfachen, aber wirksamen Angriffsmuster: eine unauthentisierte Anfrage, ein erzwungener Neustart, ein ausgefallenes VPN-Gateway. Für KMU mit einer internetexponierten Cisco-ASA- oder FTD-Appliance auf verwundbarem Stand und aktivem Fernzugriff ist das Risiko hoch und zeitkritisch. Der wahrscheinliche Schaden ist zwar „nur“ ein Ausfall – aber ein Ausfall der Netzgrenze und des Fernzugangs kann Website-Betrieb, Fernwartung, Cloud-Zugänge, Kundensupport und Warenwirtschaft lahmlegen.
Handeln Sie deshalb jetzt: Verschaffen Sie sich Klarheit über Ihre Geräte, prüfen Sie Version und aktivierte Funktionen, und spielen Sie den passenden Cisco-Hotfix kontrolliert ein. Nutzen Sie ausgelagerte Infrastruktur, verlangen Sie einen schriftlichen Nachweis über den behobenen Versionsstand. Wer keine Cisco-ASA- oder FTD-Firewall betreibt, ist von dieser Lücke nicht unmittelbar betroffen – sollte sich aber gerade deshalb versichern, dass diese Annahme wirklich stimmt.