Beveiligingsadvies NCSC-2026-0295 [1.00] [M/H] Kwetsbaarheid verholpen in Cisco Secure Firewall ASA en FTD software
Cisco dicht kritiek lek in Secure Firewall ASA en FTD: update nu
Cisco heeft kwetsbaarheden opgelost in de Remote Access SSL VPN-functionaliteit van Secure Firewall ASA en Secure Firewall Threat Defense (FTD). Door fouten in de afhandeling van VPN- en HTTP(S)-verzoeken konden aanvallers apparaten ongevraagd laten herstarten of laten vastlopen. Gevolg: een directe Denial‑of‑Service, precies op de plek waar je veilige externe toegang regelt. De fixes zijn per 4 maart 2026 beschikbaar. Cisco raadt een update met hoge prioriteit aan. (sec.cloudapps.cisco.com)
Wat is er aan de hand
- De fout zit in de verwerking van authenticatie- en webverkeer binnen de Remote Access SSL VPN-service. Onvoldoende foutcontrole en invoervalidatie maakten het mogelijk om met speciaal vormgegeven berichten het systeem te laten herladen of geheugen uit te putten. (sec.cloudapps.cisco.com)
- Cisco koppelt hier meerdere CVE’s aan, waaronder CVE‑2026‑20101 (reload door authenticatieverkeer) en CVE‑2026‑20103 (geheugenuitputting), met een CVSS‑score van 8,6 (High). Er is ook CVE‑2026‑20106, die onder voorwaarden de management‑HTTP‑server raakt. (sec.cloudapps.cisco.com)
- Voor CVE‑2026‑20100 (Lua‑component binnen de RA SSL VPN) is zelfs een scenario mogelijk waarbij een geauthenticeerde VPN‑gebruiker de firewall laat herstarten via speciaal opgemaakte HTTP‑pakketten. (sec.cloudapps.cisco.com)
Wie is kwetsbaar
- Apparaten zijn alleen kwetsbaar als Remote Access SSL VPN of IKEv2 Remote Access (met client services) is ingeschakeld. Voor CVE‑2026‑20106 kan ook de management‑HTTP‑server of Mobile User Security (MUS) de aanvalsvector zijn wanneer die functies aanstaan. (sec.cloudapps.cisco.com)
- Managementtoegang via HTTP is bovendien alleen vanaf expliciet toegestane IP‑adressen te benaderen, maar blijft wel een risico als die lijst ruim is of extern verkeer toelaat. (sec.cloudapps.cisco.com)
Waarom dit ertoe doet
- Deze issues maken deel uit van Cisco’s halfjaarlijkse firewall‑advisories van 4 maart 2026. Eerder, in 2025, werden ASA/FTD‑lekken (o.a. CVE‑2025‑20333 en CVE‑2025‑20362) actief misbruikt. Nederlandse organisaties kregen toen expliciet patchadvies van het NCSC. Dat onderstreept hoe aantrekkelijk VPN‑webdiensten zijn voor aanvallers. (sec.cloudapps.cisco.com)
Wat je nu het beste doet
- Updaten: Cisco meldt geen effectieve workarounds. Gebruik de Cisco Software Checker om te bepalen welke release jouw versie afdoende dichtzet en plan de upgrade zo snel mogelijk. (sec.cloudapps.cisco.com)
- Beperk het aanvalsvlak intussen:
- Schakel Remote Access SSL VPN uit als je het niet nodig hebt, of zet het tijdelijk achter extra toegangsbeperkingen. (sec.cloudapps.cisco.com)
- Verklein managementtoegang (HTTP/ASDM) tot strikt noodzakelijke beheer‑IP’s of beheer uitsluitend via een interne beheerzone/VPN. (sec.cloudapps.cisco.com)
- Monitor op onverwachte reloads en resource‑pieken; dat kan wijzen op DoS‑pogingen. (Algemene best practice)
Kern om te onthouden
- Het lek raakt juist de component waarmee medewerkers op afstand inloggen. Een geslaagde aanval kan je hele externe toegang platleggen.
- De fixes zijn uit; er zijn geen structurele omwegen. Updaten is de remedie.
- Controleer of RA SSL VPN/IKEv2 RA, management‑HTTP of MUS ingeschakeld is. Als dat zo is, handel met prioriteit. (sec.cloudapps.cisco.com)
Voor Nederlandse organisaties
- Het NCSC publiceert reguliere adviezen en kwetsbaarheidsmeldingen over Cisco‑firewalls. Volg die updates en prioriteer patchen van VPN‑ en webdiensten, omdat die vaak het eerst worden aangevallen na disclosure. (advisories.ncsc.nl)
Bronnen: Cisco Security Advisory (4 maart 2026) en aanvullende NCSC‑publicaties. (sec.cloudapps.cisco.com)
---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
