Un reinicio forzado con una sola petición HTTP
CVE-2026-20349 es un fallo de "improper clearing of heap memory before release" en el servicio de VPN de acceso remoto SSL de Cisco Secure Firewall ASA (Adaptive Security Appliance) y Cisco Secure Firewall Threat Defense (FTD). El origen es una comprobación de errores insuficiente al procesar peticiones HTTP: un atacante que envíe una petición especialmente manipulada al servicio SSL VPN puede forzar que el dispositivo se reinicie de forma inesperada, dejando sin servicio la VPN y, con ella, el acceso remoto de quien dependa de ese firewall. Cisco puntúa el fallo con 8.6 sobre 10 en CVSS, severidad alta: no hace falta autenticación, no hace falta interacción de ningún usuario legítimo, y basta una única petición para desencadenarlo.
El fallo solo afecta a dispositivos que tengan habilitado alguno de los servicios de acceso remoto: VPN SSL (WebVPN), VPN de acceso remoto IKEv2 con servicios de cliente, o Zero Trust Network Access sobre FTD. Un firewall sin esos servicios activos no está expuesto por esta vía.
Explotación confirmada, sin detalles sobre quién ni contra quién
Cisco publicó el aviso de seguridad el 11 de agosto de 2026 confirmando que su equipo de respuesta a incidentes (PSIRT) tuvo constancia de explotación activa de la vulnerabilidad ese mismo mes de agosto. La compañía no ha compartido indicadores de compromiso asociados a esos ataques ni ha dado detalles sobre qué actores están detrás o qué organizaciones han sido objetivo: su propio aviso no incluye IOCs, así que quien administre un dispositivo afectado no tiene, por ahora, una firma concreta que buscar en sus registros más allá de reinicios inesperados del equipo. La vulnerabilidad fue reportada de forma responsable por el investigador de seguridad Valerio Brussani, y CISA la añadió el mismo 11 de agosto a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), fijando el 14 de agosto de 2026 como plazo para que las agencias civiles federales de EE. UU. la remedien, conforme a la directiva vinculante BOD 26-04.
