Không cần tương tác hoặc xác thực người dùng để khai thác. Nhóm ứng cứu sự cố bảo mật sản phẩm của Cisco (PSIRT) đã phát hiện việc khai thác tích cực từ tháng 8 năm 2026 .
Cisco đã phát hành các bản vá cho tất cả các nhánh phần mềm bị ảnh hưởng. Hoàn toàn không có cấu hình thay thế nào — vá lỗi là biện pháp giảm thiểu duy nhất .
Tất cả các thiết bị đang chạy các phiên bản này và có bật dịch vụ Remote Access SSL VPN, SSL VPN, IKEv2 Remote Access VPN với dịch vụ client, hoặc Zero Trust Network Access đều nằm trong diện bị ảnh hưởng .
Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) đã thêm CVE-2026-20349 vào danh mục Lỗ hổng đã biết đang bị khai thác (KEV) . Theo chỉ thị này, tất cả các cơ quan của Nhánh Hành pháp Dân sự Liên bang Hoa Kỳ (FCEB) phải khắc phục lỗ hổng này trước ngày 14 tháng 8 năm 2026
.
Thông báo này đến trong một giai đoạn đặc biệt nhiều biến động đối với các thiết bị tường lửa Cisco và bề mặt tấn công rộng hơn.
Vào tháng 9 năm 2025, CISA đã ban hành Chỉ thị khẩn cấp 25-03 sau khi một chiến dịch của tác nhân đe dọa tiên tiến khai thác các lỗ hổng zero-day (CVE-2025-20333, CVE-2025-20362) trên thiết bị Cisco ASA và Firepower. Chiến dịch đã xâm phạm ít nhất 10 tổ chức và để lại gần 50.000 thiết bị có nguy cơ bị tấn công . Chỉ thị yêu cầu các cơ quan liên bang xác định và khắc phục các thiết bị Cisco bị xâm phạm trong vòng 24 giờ
.
Nhóm tác nhân đe dọa TeamPCP đã xâm phạm cổng API AI mã nguồn mở LiteLLM, có khả năng làm lộ thông tin của hơn 2.500 tổ chức (bao gồm cả Cisco) và khoảng 434.000 đường ống CI/CD trong những gì CloudSEK gọi là vụ vi phạm chuỗi cung ứng AI lớn nhất năm 2026 . Những kẻ tấn công đã đánh cắp khoảng 195 terabyte dữ liệu thông tin xác thực trong vòng 40 phút
. Danh sách nạn nhân có độ tin cậy cao của CloudSEK bao gồm NVIDIA, Amazon Web Services, Samsung Electronics, Cisco Systems, Siemens, ServiceNow và nhiều tên tuổi lớn khác
.
Các sản phẩm ASA và FTD của Cisco đã trở thành mục tiêu thường xuyên của những kẻ tấn công tinh vi. Lỗ hổng DoS đang bị khai thác tích cực mới nhất này càng gây thêm áp lực cho những người bảo vệ, những người vẫn đang phải xử lý hậu quả từ cả chiến dịch năm 2025 và vụ lộ thông tin chuỗi cung ứng LiteLLM. Lỗ hổng này nằm ở ranh giới bảo mật hướng ra Internet, không yêu cầu xác thực và có thể bị kích hoạt chỉ với một yêu cầu duy nhất — khiến nó trở thành tình huống ưu tiên cao, cần vá ngay lập tức đối với bất kỳ tổ chức nào đang chạy phần mềm tường lửa Cisco bị ảnh hưởng .