Det kreves ingen brukerinteraksjon eller autentisering for å utnytte sårbarheten. Ciscos sikkerhetsavdeling (PSIRT) ble oppmerksom på aktiv utnyttelse i august 2026 .
Cisco har publisert sikkerhetsoppdateringer for alle berørte programvareversjoner. Det finnes ingen konfigurasjonsmessige omgåelser – oppdatering er den eneste måten å sikre seg på .
Alle enheter som kjører disse versjonene og har Remote Access SSL VPN, SSL VPN, IKEv2 Remote Access VPN med klienttjenester, eller Zero Trust Network Access aktivert, anses som berørte .
Den amerikanske cybersikkerhets- og infrastruktursikkerhetsetaten (CISA) har lagt CVE-2026-20349 til sin Known Exploited Vulnerabilities (KEV)-katalog . I henhold til dette direktivet må alle føderale sivile etater i USA (FCEB) utbedre sårbarheten innen 14. august 2026
.
Denne avsløringen kommer midt i en spesielt turbulent periode for Ciscos brannmurprodukter og det bredere angrepsoverflaten.
I september 2025 utstedte CISA nødvedtak 25-03 etter at en avansert trusselaktør utnyttet null-dagers-sårbarheter (CVE-2025-20333, CVE-2025-20362) i Cisco ASA- og Firepower-enheter. Kampanjen hadde allerede kompromittert minst 10 organisasjoner og etterlot nesten 50.000 enheter potensielt sårbare . Direktivet påla føderale etater å identifisere og utbedre kompromitterte Cisco-enheter innen 24 timer
.
Trusselaktørgruppen TeamPCP kompromitterte den åpne AI-API-gatewayen LiteLLM, noe som potensielt eksponerte over 2.500 organisasjoner (inkludert Cisco) og omtrent 434.000 CI/CD-pipelines i det CloudSEK kalte det største AI-leverandørkjedebruddet i 2026 . Angriperne eksfiltrerte omtrent 195 terabyte med legitimasjonsdata i løpet av et 40-minutters vindu
. CloudSEKs liste over ofre med høy tillit inkluderte NVIDIA, Amazon Web Services, Samsung Electronics, Cisco Systems, Siemens, ServiceNow og mange andre
.
Ciscos ASA- og FTD-produkter har vært et gjentagende mål for sofistikerte angripere. Denne siste, aktivt utnyttede DoS-sårbarheten øker presset på forsvarere som fremdeles håndterer etterspillet fra både 2025-kampanjen og LiteLLM-eksponeringen. Sårbarheten sitter på den internettvendte sikkerhetsgrensen, krever ingen autentisering og kan utløses med én enkelt forespørsel – noe som gjør dette til en høy prioritet og en umiddelbar oppdateringssituasjon for enhver organisasjon som kjører berørt Cisco-brannmurprogramvare .