CVE-2026-20349 : faille heap inspection non-authentifiée dans Cisco ASA et FTD via SSL VPN, CVSS 8.6. Rechargements en boucle des pare-feux, exploitation active confirmée, ajouté au CISA KEV le 11 août 2026.
En bref
- CVE-2026-20349 : vulnérabilité heap inspection dans Cisco ASA et FTD via SSL VPN, CVSS 8.6 — exploitation active confirmée
- Systèmes affectés : Cisco ASA 9.16 à 9.22.2 et Cisco FTD 7.0 à 10.0.0.0 avec Remote Access SSL VPN activé
- Action urgente : mettre à jour vers les versions corrigées publiées le 11 août 2026 — ajouté au CISA KEV
Les faits
Le 11 août 2026, Cisco a publié un advisory de sécurité concernant CVE-2026-20349, une vulnérabilité de type heap inspection affectant le service SSL VPN de Cisco Adaptive Security Appliance (ASA) et Cisco Firewall Threat Defense (FTD). Le même jour, la CISA a ajouté cette faille à son catalogue des vulnérabilités connues exploitées (KEV), attestant d'une exploitation active constatée dans la nature contre des équipements exposés sur Internet.
CVE-2026-20349 tire son origine d'un contrôle d'erreurs insuffisant dans le traitement des requêtes HTTP reçues par le service Remote Access SSL VPN des appliances Cisco ASA et FTD. Un attaquant non authentifié, disposant d'un accès réseau au port SSL VPN (généralement TCP/443 ou TCP/8443), peut envoyer des requêtes HTTP spécialement forgées pour provoquer une corruption de la mémoire heap du processus VPN. Cette corruption entraîne un rechargement non planifié du pare-feu, résultant en une condition de déni de service (DoS).
Le score CVSS v3.1 est de 8.6/10 (High), avec un score CVSSv4 de 8.7/10. Le vecteur CVSS indique une attaque réseau (AV:N), une complexité nulle (AC:L), aucun privilège requis (PR:N) et aucune interaction utilisateur (UI:N). L'impact principal est sur la disponibilité (A:H). Bien que l'impact immédiat soit un DoS, des chercheurs de SOC Prime et Security Arsenal ont noté que les conditions de corruption mémoire heap sous-jacentes pourraient théoriquement être chaînées avec d'autres vecteurs pour tenter une exploitation plus avancée dans de futures campagnes.
D'un point de vue technique, la vulnérabilité réside dans la routine de gestion des erreurs HTTP du démon VPN (webvpn). Lors du traitement d'une requête HTTP malformée, le code ne libère pas correctement les structures allouées sur le tas, créant une condition d'inspection de mémoire heap exploitable. La corruption résultante provoque une exception non gérée qui déclenche le rechargement de sécurité du système d'exploitation. L'appliance redémarre en quelques secondes, interrompant toutes les sessions VPN actives et tous les flux réseau transitant par le pare-feu.
Cisco a confirmé via son équipe PSIRT (Product Security Incident Response Team) avoir pris connaissance d'exploitations actives en août 2026, préalablement à la publication de l'advisory. Les attaques observées consistent en des vagues de requêtes HTTP malformées envoyées contre des interfaces SSL VPN exposées sur Internet, provoquant des rechargements répétés des appliances cibles. Ce pattern de DoS persistant peut rendre des pare-feux critiques complètement inopérants et perturber l'accès VPN de l'ensemble des utilisateurs distants d'une organisation, avec des impacts opérationnels et financiers significatifs.
Les versions affectées couvrent un large spectre de déploiements Cisco en production. Pour Cisco ASA : toutes les versions de 9.16 à 9.22.2 avec le service Remote Access SSL VPN activé. Pour Cisco FTD : les versions 7.0 à 10.0.0.0. Les correctifs publiés le 11 août 2026 couvrent toutes les branches actives. Pour ASA, les versions corrigées sont 9.16.4.89, 9.18.4.50, 9.20.4.235 et 9.22.3. Pour FTD, les correctifs sont disponibles dans les versions 7.0.9.1-1, 7.2.11.1-2, 7.4.7.1-1, 7.6.4.1-2, 7.7.11.1-2 et 10.0.0.1-2.
Cisco Talos Intelligence a publié des règles de détection Snort et Suricata compatibles le 12 août 2026, permettant aux organisations disposant d'une solution IDS/IPS de détecter les tentatives d'exploitation. Ces règles sont référencées dans le Cisco Security Advisory cisco-sa-asa-ftd-ssldos-2026-0811. La CISA a ajouté CVE-2026-20349 à son KEV Catalog avec la classification "Denial of Service" sous le vendor Cisco, produits ASA et FTD.
Il convient de noter que CVE-2026-20349 ne fournit pas d'accès aux données ou aux configurations de l'équipement. L'impact est exclusivement un déni de service par rechargement. Cependant, dans des contextes opérationnels critiques — notamment pour les organisations utilisant Cisco ASA comme unique point d'accès distant ou comme pare-feu périmétrique principal — des rechargements répétés peuvent avoir des conséquences graves : interruption des sauvegardes distantes, impossibilité de répondre à un incident de sécurité simultané, perte de sessions BGP provoquant des coupures réseau plus larges.
Impact et exposition
Toute organisation exploitant Cisco ASA ou FTD avec la fonctionnalité Remote Access SSL VPN activée est exposée à CVE-2026-20349. La condition d'exploitation est simple : l'interface SSL VPN doit être accessible réseau depuis l'attaquant, ce qui est le cas par définition pour un service VPN d'accès distant exposé sur Internet. L'attaque ne requiert aucune authentification, aucun compte valide et aucune interaction de l'utilisateur légitime.
Cisco ASA et FTD sont parmi les solutions de sécurité périmétrique les plus déployées au monde. L'exposition de leurs interfaces SSL VPN sur Internet les rend particulièrement visibles et attrayantes pour les acteurs de la menace. Selon Shodan, des centaines de milliers d'interfaces Cisco ASA SSL VPN sont accessibles publiquement, dont une fraction significative sur des versions non encore patchées. En France, Cisco ASA est largement déployé dans les secteurs public, défense, santé et OIV (opérateurs d'importance vitale) où la disponibilité des équipements de sécurité est critique.
L'impact immédiat d'une exploitation réussie est un déni de service entraînant le rechargement complet de l'appliance. Pour les organisations dépendant fortement du VPN pour le travail distant, les équipes en astreinte ou les connexions inter-sites, un DoS persistant peut paralyser l'activité. Dans un contexte de double incident — attaque DoS sur ASA combinée à une autre attaque nécessitant une réponse — la perte de connectivité VPN peut retarder gravement la réponse à incident.
Recommandations immédiates
- Cisco ASA : mettre à jour vers 9.16.4.89, 9.18.4.50, 9.20.4.235 ou 9.22.3 selon la branche active — Cisco Security Advisory cisco-sa-asa-ftd-ssldos-2026-0811
- Cisco FTD : mettre à jour vers 7.0.9.1-1, 7.2.11.1-2, 7.4.7.1-1, 7.6.4.1-2, 7.7.11.1-2 ou 10.0.0.1-2
- Mitigation temporaire : si le patch ne peut pas être appliqué immédiatement, restreindre l'accès à l'interface SSL VPN par liste blanche IP ou désactiver temporairement le service Remote Access VPN
- Déployer les règles Snort/Suricata publiées par Cisco Talos dans l'advisory du 12 août 2026 sur les sondes IDS/IPS en amont des appliances
- Surveiller les rechargements non planifiés répétés des appliances comme indicateur principal d'exploitation active (logs syslog : "%ASA-1-105004" ou messages crashinfo)
- Indicateurs de compromission : rechargements répétés de l'appliance en dehors des fenêtres de maintenance, pics de requêtes HTTP malformées dans les logs SSL VPN, messages d'erreur heap dans les fichiers crashinfo
⚠️ Urgence
CVE-2026-20349 est activement exploité contre des pare-feux Cisco ASA et FTD exposés sur Internet. L'exploitation provoque des rechargements en boucle pouvant rendre les équipements inopérants. CISA KEV avec remédiation immédiate requise. Appliquer le patch dans les 48 heures ou isoler le service SSL VPN.
Comment savoir si je suis vulnérable ?
Vérifiez la version de votre ASA via la commande show version en CLI ou dans l'interface ASDM sous Device Information. Pour FTD, utilisez show version depuis la CLI FTD ou consultez la version dans Cisco FMC (Devices → Device Management). Toute version ASA entre 9.16.0 et 9.22.2 avec SSL VPN actif est vulnérable. Vérifiez si Remote Access SSL VPN est actif via show webvpn sur ASA — une sortie non vide confirme l'exposition. Pour FTD, vérifiez sous Platform Settings → SSL si la fonctionnalité AnyConnect/Remote Access VPN est activée.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-62832 : Windows User Profile zero-day CVSS 7.8 exploité
CVE-2026-62832 : zero-day Windows User Profile Service (CVSS 7.8) avec exploit public LegacyHive. Élévation de privilèges jusqu'au niveau SYSTEM pour tout attaquant authentifié. Corrigé dans le Patch Tuesday d'août 2026.
CVE-2026-72898 : Metabase SQL Injection CVSS 10.0 exploité
CVE-2026-72898 : faille SQLi CVSS 10.0 dans Metabase exploitée activement. Accès admin non-authentifié et exposition de tous les credentials de bases de données connectées. 5 entreprises déjà compromises — patch immédiat requis.
SAP août 2026 : CVSS 10.0 Commerce Cloud et CVE-2026-44772
SAP Patch Day août 2026 : 28 notes de sécurité dont 5 critiques — CVSS 10.0 sur SAP Commerce Cloud (Data Hub Adapter) et CVE-2026-44772 CVSS 9.9 injection code dans SAP Manufacturing MII. Action urgente pour tous les environnements SAP.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire