Aucune interaction utilisateur ni authentification n'est requise pour l'exploitation. L'équipe de réponse aux incidents de sécurité des produits Cisco (PSIRT) a eu connaissance de l'exploitation active en août 2026 .
Cisco a publié des correctifs pour toutes les versions logicielles concernées. Il n'existe aucune solution de contournement par configuration — l'application du correctif est la seule mesure d'atténuation .
Tous les appareils exécutant ces versions avec le VPN SSL d'accès à distance, le VPN SSL, le VPN d'accès à distance IKEv2 avec services clients ou l'accès Zero Trust Network sont considérés comme concernés .
L'agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a ajouté CVE-2026-20349 à son catalogue des vulnérabilités exploitées connues (KEV) . En vertu de cette directive, toutes les agences du pouvoir exécutif civil fédéral américain (FCEB) sont tenues de remédier à la vulnérabilité d'ici le 14 août 2026
.
Cette divulgation intervient dans une période particulièrement mouvementée pour les appliances pare-feu Cisco et la surface d'attaque globale.
En septembre 2025, la CISA a émis la directive d'urgence 25-03 à la suite d'une campagne d'un acteur malveillant avancé exploitant des vulnérabilités zero-day (CVE-2025-20333, CVE-2025-20362) sur les appareils Cisco ASA et Firepower. La campagne avait déjà compromis au moins 10 organisations et laissé près de 50 000 appareils potentiellement vulnérables . La directive imposait aux agences fédérales d'identifier et de corriger les appareils Cisco compromis dans les 24 heures
.
Le groupe d'acteurs malveillants TeamPCP a compromis la passerelle API IA open-source LiteLLM, exposant potentiellement plus de 2 500 organisations (dont Cisco) et environ 434 000 pipelines CI/CD dans ce que CloudSEK a appelé la plus grande brèche de la chaîne d'approvisionnement en IA de 2026 . Les attaquants ont exfiltré environ 195 téraoctets de données d'identifiants en une fenêtre de 40 minutes
. La liste de victimes à haute confiance de CloudSEK comprenait NVIDIA, Amazon Web Services, Samsung Electronics, Cisco Systems, Siemens, ServiceNow et bien d'autres
.
Les produits Cisco ASA et FTD sont une cible récurrente pour les attaquants sophistiqués. Cette dernière faille de déni de service activement exploitée ajoute de la pression sur les défenseurs qui gèrent encore les conséquences à la fois de la campagne de 2025 et de l'exposition de la chaîne d'approvisionnement LiteLLM. La vulnérabilité se trouve à la frontière de sécurité orientée vers Internet, ne nécessite aucune authentification et peut être déclenchée par une seule requête — ce qui en fait une situation d'application de correctif hautement prioritaire et immédiate pour toute organisation exécutant les logiciels de pare-feu Cisco concernés .