Archivo editorial

CiberseguridadAlerta

CVE-2026-20349: el fallo en las VPN de Cisco ASA y FTD que ya se explota para tumbar firewalls, y que CISA exigió parchear en 72 horas

Un fallo sin autenticar en el servicio SSL VPN de Cisco Secure Firewall ASA y FTD permite a un atacante remoto reiniciar el dispositivo a voluntad con una sola petición HTTP manipulada. Cisco confirmó explotación activa el 11 de agosto, no existe solución alternativa sin parchear, y CISA fijó el 14 de agosto como fecha límite para las agencias federales de EE. UU., un plazo de apenas tres días desde su inclusión en el catálogo de vulnerabilidades explotadas.

Publicado
15 de agosto de 2026
Tiempo
5 min de lectura
Autoría
Redacción Cubix Academia
Profundidad
avanzado
Vista frontal de un switch de red con decenas de cables azules conectados, iluminado por pequeños indicadores LED amarillos en penumbra

Un reinicio forzado con una sola petición HTTP

CVE-2026-20349 es un fallo de "improper clearing of heap memory before release" en el servicio de VPN de acceso remoto SSL de Cisco Secure Firewall ASA (Adaptive Security Appliance) y Cisco Secure Firewall Threat Defense (FTD). El origen es una comprobación de errores insuficiente al procesar peticiones HTTP: un atacante que envíe una petición especialmente manipulada al servicio SSL VPN puede forzar que el dispositivo se reinicie de forma inesperada, dejando sin servicio la VPN y, con ella, el acceso remoto de quien dependa de ese firewall. Cisco puntúa el fallo con 8.6 sobre 10 en CVSS, severidad alta: no hace falta autenticación, no hace falta interacción de ningún usuario legítimo, y basta una única petición para desencadenarlo.

El fallo solo afecta a dispositivos que tengan habilitado alguno de los servicios de acceso remoto: VPN SSL (WebVPN), VPN de acceso remoto IKEv2 con servicios de cliente, o Zero Trust Network Access sobre FTD. Un firewall sin esos servicios activos no está expuesto por esta vía.

Explotación confirmada, sin detalles sobre quién ni contra quién

Cisco publicó el aviso de seguridad el 11 de agosto de 2026 confirmando que su equipo de respuesta a incidentes (PSIRT) tuvo constancia de explotación activa de la vulnerabilidad ese mismo mes de agosto. La compañía no ha compartido indicadores de compromiso asociados a esos ataques ni ha dado detalles sobre qué actores están detrás o qué organizaciones han sido objetivo: su propio aviso no incluye IOCs, así que quien administre un dispositivo afectado no tiene, por ahora, una firma concreta que buscar en sus registros más allá de reinicios inesperados del equipo. La vulnerabilidad fue reportada de forma responsable por el investigador de seguridad Valerio Brussani, y CISA la añadió el mismo 11 de agosto a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), fijando el 14 de agosto de 2026 como plazo para que las agencias civiles federales de EE. UU. la remedien, conforme a la directiva vinculante BOD 26-04.