Hyökkäys ei vaadi käyttäjän toimia eikä tunnistautumista. Ciscon Product Security Incident Response Team (PSIRT) sai tiedon aktiivisesta hyväksikäytöstä elokuussa 2026 .
Cisco on julkaissut hotfix-päivitykset kaikkiin haavoittuviin ohjelmistoversioihin. Kiertoratkaisuja ei ole – ainoa keino on päivittää .
Kaikki laitteet, joissa on Remote Access SSL VPN, SSL VPN, IKEv2 Remote Access VPN asiakaspalveluineen tai Zero Trust Network Access käytössä, ovat alttiita .
Yhdysvaltain kyberturvallisuus- ja infrastruktuuriturvallisuusvirasto (CISA) on lisännyt CVE-2026-20349:n Known Exploited Vulnerabilities (KEV) -luetteloonsa . Kaikkien Yhdysvaltain liittovaltion siviilihallinnon virastojen (FCEB) on korjattava haavoittuvuus 14. elokuuta 2026 mennessä
.
Tämä paljastus tulee erityisen myrskyisässä vaiheessa Ciscon palomuureille ja laajemmalle hyökkäyspinnalle.
Syyskuussa 2025 CISA antoi hätäohjeen ED 25-03 sen jälkeen, kun kehittynyt uhkatoimija oli hyödyntänyt nollapäivähaavoittuvuuksia (CVE-2025-20333, CVE-2025-20362) Cisco ASA- ja Firepower-laitteissa. Kampanja oli jo vaarantanut vähintään 10 organisaatiota ja jättänyt lähes 50 000 laitetta mahdollisesti alttiiksi . Ohje velvoitti liittovaltion virastot tunnistamaan ja korjaamaan vaarantuneet Cisco-laitteet 24 tunnin kuluessa
.
TeamPCP-uhkatoimijaryhmä vaaransi avoimen lähdekoodin LiteLLM AI API -yhdyskäytävän, mikä saattoi altistaa yli 2 500 organisaatiota (mukaan lukien Cisco) ja noin 434 000 CI/CD-putkea – CloudSEK kutsui tätä vuoden 2026 suurimmaksi AI-toimitusketjuturvaloukkaukseksi . Hyökkääjät veivät noin 195 teratavua tunnistetietoja 40 minuutin aikana
. CloudSEK:n korkean luottamuksen uhri_listaan kuuluivat NVIDIA, Amazon Web Services, Samsung Electronics, Cisco Systems, Siemens, ServiceNow ja monet muut
.
Ciscon ASA- ja FTD-tuotteet ovat olleet toistuvasti edistyneiden hyökkääjien kohteena. Tämä uusi aktiivisesti hyväksikäytetty DoS-haavoittuvuus lisää painetta puolustajille, jotka edelleen käsittelevät vuoden 2025 kampanjan ja LiteLLM-toimitusketjuhyökkäyksen seurauksia. Haavoittuvuus sijaitsee internetiin katsovalla tietoturvarajapinnalla, ei vaadi tunnistautumista ja voidaan käynnistää yhdellä pyynnöllä – tämä tekee siitä ensisijaisen ja välittömän päivityskohteen jokaiselle organisaatiolle, joka käyttää Ciscon palomuuria .