LAGEBRIEFING · 10.09.2026 DEENFRES

Praxis & Umsetzung

Cisco ASA: SSL-VPN-DoS steht jetzt in KEV

Von Benedikt Langer · 12. August 2026 · 9 Minuten Lesezeit

Am 11. August 2026 stufte Cisco PSIRT CVE-2026-20349 als aktiv ausgenutzt ein. Ein unauthentifizierter HTTP-Request gegen den Remote-Access-SSL-VPN-Dienst kann ASA- und FTD-Geräte unerwartet neu laden. Die CISA nahm denselben CVE am selben Tag in den Known Exploited Vulnerabilities Catalog auf und setzte die Frist auf den 14. August 2026. Ein Workaround fehlt.

Das Wichtigste in Kürze

  • CVE-2026-20349, CVSS 8.6. Unauthentifizierter Remote-DoS über einen präparierten HTTP-Request an den Remote-Access-SSL-VPN-Dienst. Cisco-Advisory vom 11. August 2026, Version 1.0.
  • Nur mit offenem SSL-Socket. Verwundbar ist ein Gerät, das eine betroffene ASA- oder FTD-Version fährt und SSL-VPN, IKEv2-Remote-Access mit Clientdiensten oder Zero Trust Network Access aktiv hat.
  • KEV-Frist 14.08.2026. Die Frist gilt für US-Bundesbehörden nach BOD 26-04. Im DACH-Raum ist sie ein Dringlichkeitssignal ohne eigene Rechtspflicht. Der Ransomware-Einsatz steht in der CISA-Liste auf unbekannt.
  • Kein Workaround, Hotfixes liegen vor. Cisco hat Fixes für ASA 9.16 bis 9.24 und FTD 7.0 bis 10.0 veröffentlicht. Täter, Opfer und Erfolg der beobachteten Ausnutzung nennt weder Cisco noch die bisherige Berichterstattung.

Verwandt: LoadMaster in der KEV-Liste: Patch liegt seit Juni bereit  ·  KEV nach BOD 26-04 – EPSS sortiert den Rest

Cisco bestätigt aktive Ausnutzung von CVE-2026-20349

Das Cisco-Advisory erschien am 11. August 2026 um 16:39 GMT als Version 1.0 Final. Cisco bewertet die Lücke mit High und CVSS 3.1 von 8.6. Der Vektor lautet AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H.

Die Ursache liegt laut Cisco in unzureichender Fehlerprüfung beim Verarbeiten von HTTP-Requests. Ein Angreifer schickt einen präparierten HTTP-Request an den Remote-Access-SSL-VPN-Dienst. Bei Erfolg lädt das Gerät neu. Daraus entsteht eine Denial-of-Service-Lage.

Vertraulichkeit und Integrität sind im CVSS-Vektor mit None bewertet. Die Verfügbarkeit steht auf High. Der Scope ist Changed. Das beschreibt einen Geräte-Reload.

Definition · Remote-DoS am SSL-VPN

Was ist CVE-2026-20349? Ein unauthentifizierter Request gegen den Remote-Access-SSL-VPN-Dienst bringt die Firewall zum Reload. Remote-Zugang und Schutzfunktion fallen für die Dauer des Neustarts aus. Cisco ordnet die Schwäche CWE-244 zu. Die CISA übernimmt diese Bezeichnung als Heap Inspection.

Cisco PSIRT schreibt im Abschnitt Exploitation and Public Announcements, das Team sei im August 2026 auf aktive Ausnutzung aufmerksam geworden. Cisco empfiehlt den Wechsel auf einen festen Softwarestand. Einen Workaround nennt das Advisory ausdrücklich nicht.

Die Schwachstelle fand Cisco bei internen Tests. Zusätzlich meldete Valerio Brussani den Fund. The Hacker News und Help Net Security halten fest: Es gibt derzeit keine Angaben zu Tätern, Herkunft, Zielorganisationen oder zum Erfolg der beobachteten Angriffe.

Die NVD führt den CVE seit dem 11. August 2026; öffentliche Tracker nennen eine Aktualisierung am 12. August. Sie übernimmt Ciscos Beschreibung und denselben CVSS-3.1-Wert 8.6. Referenzen sind das Cisco-Advisory und der CISA-KEV-Eintrag.

SSL-VPN, IKEv2-Clientdienste und ZTNA öffnen den Pfad

Ein Gerät ist nur betroffen, wenn zwei Bedingungen zusammenkommen. Erstens läuft eine verwundbare ASA- oder FTD-Version. Zweitens ist mindestens eine Funktion aktiv, die SSL-Listen-Sockets öffnet.

Cisco nennt drei Konfigurationen. SSL-VPN über webvpn enable auf einem Interface. IKEv2 Remote Access VPN mit Clientdiensten. Zero Trust Network Access über zero-trust enable, nur in FTD.

Für FTD werden Remote-Access-VPN-Funktionen im Firewall Management Center unter Devices, VPN, Remote Access gesetzt. In der Device Manager-Oberfläche liegt der Schalter unter Remote Access VPN. Wer nur die CLI des Sensors prüft, übersieht den FMC-gesteuerten Zustand.

Cisco hat bestätigt, dass Secure Firewall Management Center selbst nicht betroffen ist. Der Management-Server ist damit kein Ersatz-Prüfpunkt für die Sensoren. Geprüft werden ASA-Appliances und FTD-Geräte mit offenem SSL-VPN- oder ZTNA-Socket.

Ohne eine der genannten Funktionen bleibt der beschriebene HTTP-Pfad laut Advisory geschlossen. Die Inventur muss deshalb Version und Feature-Flag gemeinsam führen. Eine Versionsliste allein reicht nicht.

Hotfixes decken ASA 9.16 bis FTD 10.0

Cisco hat Hotfixes im Software Center veröffentlicht. Für ASA nennt das Advisory die Stände 89.16.4.50, 89.18.4.50, 9.20.4.235, 9.22.3.191, 9.23.1.211 und 9.24.1.221. Die ersten beiden Pakete gehören zu ASA 9.16 und 9.18.

Hotfixes, deren Name mit 89 beginnt, erfordern ASDM 7.24.1.374. Ältere ASDM-Stände erkennen dieses Nummerierungsformat nicht. Ohne dieses ASDM bleibt die Verwaltung der neuen Release-Nummer unsichtbar.

Für FTD liegen Hotfix-Archive je Plattform vor. Abgedeckt sind die Linien 7.0, 7.2, 7.4, 7.6, 7.7 und 10.0. Die Dateinamen unterscheiden Firepower-1000, 2100/4100/9000, 1200, 4200, 200 und 6100. Der passende Upgrade-Guide gilt vor dem Einspielen.

Cisco verweist für die eigene Bestandsprüfung auf den Software Checker. Das Werkzeug nennt zu einem Release das erste feste Build und, falls vorhanden, das kombinierte First-Fixed über mehrere Advisories. Die manuelle Zuordnung aus dem Advisory ersetzt das nicht bei gemischten Flotten.

8,6

CVSS 3.1 High laut Cisco und NVD (Vektor AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H)

14.08.2026

CISA-KEV-Frist für US-Bundesbehörden nach BOD 26-04, Aufnahme am 11.08.2026

0

Workarounds im Cisco-Advisory. Hotfixes sind der dokumentierte Weg.

Cisco hat zu diesem Advisory die Snort-Regeln 46897 und 59654 verlinkt. Help Net Security hält fest, dass spezifische Indicators of Compromise öffentlich nicht vorliegen. Detection stützt sich damit auf Herstellerregeln, unerwartete Reloads und den Feature-Status, nicht auf eine IoC-Liste.

Die KEV-Frist 14. August bindet nur US-Behörden

Die CISA nahm CVE-2026-20349 am 11. August 2026 in den KEV-Katalog auf. Der Eintrag führt den CVE als Heap Inspection Vulnerability. Die Frist lautete der 14. August 2026. Drei Tage trennen Aufnahme und Frist.

Die requiredAction verweist auf Herstelleranweisungen und Binding Operational Directive 26-04. Zusätzlich nennt der Eintrag Forensics-Triage-Anforderungen aus der Umsetzungsleitlinie zu BOD 26-04. Für Cloud-Dienste gilt die BOD-Logik der jeweiligen Leitlinie. Ein Produkt ohne Mitigation soll aus dem Einsatz genommen werden.

Diese Pflichten gelten für Federal Civilian Executive Branch-Behörden in den USA. Für Unternehmen und Behörden im DACH-Raum entsteht daraus keine eigene Rechtspflicht. Der Katalog bleibt ein priorisierbares Dringlichkeitssignal.

Das Feld Der Ransomware-Einsatz steht in der CISA-Liste auf unbekannt. Das ist keine Entwarnung. Es ist die Feststellung, dass die CISA keine belastbare Zuordnung zu Ransomware-Kampagnen dokumentiert. Eine Verkürzung auf ausgeschlossene Ransomware-Nutzung ist unzulässig.

The Hacker News berichtete am 12. August 2026, Help Net Security am 13. August. Beide Texte stützen sich auf Cisco und die KEV-Aufnahme. Neue Täter- oder Opfernamen enthalten sie nicht. Wer solche Namen in Tickets oder Lagebilder schreibt, überschreitet das, was die Quellen hergeben.

Prüfliste für Bestand, Version und Reload-Spuren

Zuerst gehört der Bestand in eine Tabelle. Jede ASA- und FTD-Instanz braucht Build-Stand, Management-Pfad und die drei Feature-Flags SSL-VPN, IKEv2-Clientdienste und ZTNA. Internetnahe Geräte stehen oben.

Sofortprüfung ASA und FTD

  • Version gegen das Advisory und den Software Checker halten.
  • SSL-VPN, IKEv2-Clientdienste und ZTNA je Interface dokumentieren.
  • Hotfix der eigenen Linie einspielen. Bei 89er-ASA-Paketen ASDM 7.24.1.374 mitziehen.
  • Unerwartete Reloads seit Anfang August in Syslog und FMC-Events prüfen.
  • Snort-Regeln 46897 und 59654 aktivieren, sofern das Sensor-Set sie trägt.

Ein fehlender Workaround ändert die Change-Entscheidung. Wer den Hotfix nicht sofort ausrollen kann, dokumentiert Risikoakzeptanz mit Exposure, Ersatzzugang und beobachteten Reloads. Cisco bietet dafür keine temporäre Konfigurationsstütze an.

SOC-Teams suchen nach Reload-Clustern ohne geplante Wartung. Ein einzelner Neustart belegt die Ausnutzung nicht. Eine Serie gegen internetnahe SSL-VPN-Listener nach dem 11. August 2026 gehört in die Triage. Forensische Bestätigung bleibt eine eigene Arbeit, weil öffentliche IoCs fehlen.

Für die Leitungsebene reicht eine kurze Lage. Steht der Hotfix auf den internetnahen ASA- und FTD-Kästen? Sind SSL-VPN und ZTNA noch nötig? Liegt die KEV-Frist hinter uns, obwohl der Bestand offen ist, steuert das Patch-Programm zu langsam über Behördenkataloge.

Häufige Fragen

Jede Frage ist verschlossen. Ein Tippen entriegelt die Antwort.

Gilt die Frist 14.08.2026 auch für deutsche Unternehmen?

Nein. Die Remediation-Frist 2026-08-14 im KEV-Eintrag gilt für US-Bundesbehörden nach Binding Operational Directive 26-04. Im DACH-Raum ist sie ein Dringlichkeitssignal ohne eigene Rechtspflicht. Die operative Konsequenz ergibt sich aus Exposure und der von Cisco bestätigten Ausnutzung.

Gibt es einen Workaround ohne Patch?

Nein. Das Cisco-Advisory vom 11.08.2026 stellt fest, dass es keine Workarounds gibt, die diese Schwachstelle beheben. Der dokumentierte Weg sind die veröffentlichten Hotfixes. Wer sie nicht sofort einspielen kann, muss Risiko und Exposure intern festhalten.

Welche Funktionen müssen aktiv sein, damit das Gerät verwundbar ist?

Neben einer betroffenen ASA- oder FTD-Version muss mindestens eine Funktion SSL-Listen-Sockets öffnen: SSL-VPN, IKEv2 Remote Access VPN mit Clientdiensten oder Zero Trust Network Access in FTD. Secure Firewall Management Center selbst ist laut Cisco nicht betroffen.

Welche ASA- und FTD-Stände haben einen Hotfix?

Cisco nennt Hotfixes für ASA 9.16, 9.18, 9.20, 9.22, 9.23 und 9.24 sowie für FTD 7.0, 7.2, 7.4, 7.6, 7.7 und 10.0. Pakete, deren Name mit 89 beginnt, brauchen ASDM 7.24.1.374. Die genaue Datei hängt an der Plattform und gehört über den Software Checker verifiziert.

Wer nutzt die Lücke und welche Organisationen sind betroffen?

Cisco bestätigt aktive Ausnutzung im August 2026. The Hacker News und Help Net Security schreiben am 12. und 13. August, dass Täter, Herkunft, Ziele und Erfolg derzeit nicht benannt sind. Die CISA führt den Ransomware-Einsatz als unbekannt.

Lesetipps der Redaktion

LesetippSechs Behörden warnen vor Gunra über Fortinet-LückenLesetippOffener Code von X stoppt Europas Nachweispflicht nichtLesetippAI-first Security Review: Vibe-Coded App im Praxistest

Mehr aus dem MBF Media Netzwerk

Digital ChiefsCRA zwingt Hersteller zur Meldung binnen 24 StundenMyBusinessFutureKI-Erfolg ohne Experte: Wer verantwortet das ErgebniscloudmagazinAWS Cognito: Skill setzt den Client zurück

Bildquelle: KI-generiert (August 2026)

Weiterführende Lektüre

Ein Magazin der Evernine Media GmbH