cisco sd wan kev asa ftd ssl vpn

Cisco, SD-WAN nel KEV e ASA/FTD ampliano il rischio sulle infrastrutture edge

🛡️ Executive Summary

  • CISA inserisce CVE-2026-76504 nel KEV dopo la conferma di exploitation attiva contro Cisco Catalyst SD-WAN Manager.
  • La falla SD-WAN permette a un attaccante remoto non autenticato di raggiungere le API con privilegi amministrativi e non dispone di workaround.
  • Cisco amplia anche il perimetro di CVE-2024-20260: il DoS SSL VPN riguarda ASA e FTD oltre ai soli sistemi virtuali indicati inizialmente.

Due vulnerabilità Cisco mostrano nello stesso momento quanto il piano di gestione delle infrastrutture di rete sia diventato un obiettivo operativo distinto dal semplice sfruttamento di un firewall esposto. Il 30 settembre 2026 CISA ha inserito CVE-2026-76504 nel catalogo KEV, dopo la conferma di attacchi contro Cisco Catalyst SD-WAN Manager; parallelamente Cisco ha aggiornato il perimetro di CVE-2024-20260, una falla DoS nelle connessioni SSL/TLS di ASA e FTD che non riguarda più soltanto le appliance virtuali indicate originariamente. Il primo caso permette di aggirare l’autenticazione e raggiungere le API con privilegi amministrativi, il secondo può esaurire la memoria dei sistemi che espongono SSL VPN o l’interfaccia web di management. Due impatti diversi, ma lo stesso problema architetturale: l’esposizione dei componenti che governano connettività e accesso remoto.

CVE-2026-76504 porta Cisco Catalyst SD-WAN Manager nel KEV

Annuncio

La vulnerabilità più urgente è CVE-2026-76504, classificata da Cisco con CVSS 9.8 e inserita da CISA nel Known Exploited Vulnerabilities Catalog sulla base di evidenze di sfruttamento attivo. Il problema interessa Cisco Catalyst SD-WAN Manager indipendentemente dalla configurazione e nasce dalla gestione impropria dell’encoding URI nelle richieste HTTP: un carattere codificato può consentire a una richiesta costruita ad hoc di superare una regola di autenticazione destinata a proteggere uno specifico endpoint API. Il risultato descritto nell’advisory Cisco dedicato a CVE-2026-76504 è un authentication bypass remoto senza credenziali, con accesso alle API utilizzando i privilegi dell’utente amministratore. Cisco ha collegato la scoperta alla gestione di un caso TAC e ha confermato che il PSIRT è venuto a conoscenza di exploitation attiva nel settembre 2026, trasformando quindi il CVSS da indicatore teorico di gravità a problema operativo già osservato. La superficie non è nuova per l’ecosistema Cisco: a giugno uno zero-day SD-WAN aveva già esposto percorsi verso privilegi root, mentre a maggio un bypass di autenticazione in SD-WAN aveva evidenziato quanto il control plane sia diventato un obiettivo autonomo. In questo caso Cisco fornisce anche indicatori utilizzabili nella risposta all’incidente: la ricerca nei file serviceproxy-access.log e vmanage-server.log deve concentrarsi sulle chiamate a j_security_check, comprese richieste nelle quali uno dei caratteri del percorso viene URI-encoded, e sui riferimenti anomali agli account di servizio viptela-reserved-. L’esposizione Internet aumenta direttamente il rischio e non esistono workaround risolutivi; per le installazioni on-premise Cisco raccomanda di restringere l’accesso a host fidati e proteggere i componenti SD-WAN dietro dispositivi di filtraggio, ma considera queste misure soltanto mitigazioni temporanee rispetto all’aggiornamento. Le prime release corrette indicate sono 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 e 26.2.1, mentre le versioni precedenti alla 20.9 devono migrare verso una release supportata.

Leggi anche: Cisco FMC violata con credenziali statiche, CISA inserisce la falla nel KEV

CVE-2024-20260 si allarga da ASAv e FTDv alle piattaforme ASA e FTD

Il secondo fronte non presenta exploitation nota, ma introduce un cambiamento rilevante nel perimetro di esposizione. CVE-2024-20260, CVSS 8.6, era stata pubblicata originariamente come vulnerabilità delle piattaforme virtuali ASAv e FTDv; con gli aggiornamenti di settembre 2026 Cisco ha chiarito che il problema riguarda più ampiamente i sistemi che eseguono release vulnerabili di Cisco Secure Firewall ASA Software o Secure FTD Software quando è attiva una funzione capace di elaborare traffico SSL/TLS, principalmente SSL VPN oppure il server HTTP utilizzato dall’interfaccia di amministrazione. La vulnerabilità deriva da una gestione insufficiente della memoria per le nuove connessioni SSL/TLS: un attaccante remoto e non autenticato può generare un numero elevato di connessioni, consumare progressivamente la memoria disponibile e rallentare fino a interrompere l’elaborazione delle sessioni SSL VPN. L’advisory Cisco aggiornato su CVE-2024-20260 conferma che non esiste un workaround capace di correggere la vulnerabilità e che la soluzione resta l’installazione delle release software corrette; il PSIRT non segnala invece, allo stato attuale, annunci pubblici o sfruttamento malevolo di questa specifica falla. La distinzione con CVE-2026-76504 è quindi essenziale: KEV ed exploitation attiva riguardano SD-WAN Manager, non CVE-2024-20260. L’aggiornamento del perimetro ASA/FTD resta però importante perché modifica la fase di asset discovery: non è più sufficiente verificare soltanto le appliance virtualizzate originariamente associate al problema. Il tema ricorre nell’archivio Cisco recente, dove ASA, FTD e SharePoint erano già confluiti in un dossier sulle nuove catene d’attacco e il patch day di settembre aveva concentrato numerose vulnerabilità su ISE e Secure Firewall. L’elemento operativo da trattenere è quindi la configurazione: un sistema ASA o FTD non diventa vulnerabile soltanto perché esiste CVE-2024-20260, ma perché esegue una release interessata e presenta una funzione che processa SSL/TLS. Per gli amministratori questo significa verificare contemporaneamente versione, piattaforma e servizi abilitati invece di applicare una classificazione puramente nominale del prodotto.

Continua con:
Allarme sicurezza Cisco: 27 patch per firewall ASA, FTD e FMC
CISA ordina l’hard reset dei firewall Cisco contro FIRESTARTER

Il vero bersaglio è il piano di controllo delle reti

La lettura congiunta dei due dossier non porta a equiparare vulnerabilità differenti, ma mostra una concentrazione del rischio sui componenti che amministrano, instradano o terminano connessioni privilegiate. Con CVE-2026-76504 l’attaccante può superare l’autenticazione di SD-WAN Manager e arrivare alle API come amministratore; con CVE-2024-20260 può colpire la disponibilità dei servizi SSL/TLS e delle SSL VPN attraverso l’esaurimento delle risorse. Nel primo caso Cisco invita chi gestisce sistemi esposti a Internet a verificare i log e, in presenza di elementi sospetti, a coinvolgere il TAC; nel secondo occorre identificare le appliance che processano SSL/TLS e portarle sulle release corrette. È la stessa superficie che negli ultimi mesi ha prodotto vulnerabilità critiche tra IOS XE, SD-WAN, CIMC e RoomOS e che rende sempre meno sostenibile considerare firewall, controller e concentratori VPN come semplici apparati periferici. Sono invece sistemi di controllo con privilegi e visibilità superiori agli endpoint che proteggono: quando vengono compromessi, oppure resi indisponibili, il problema non resta confinato alla singola appliance ma può propagarsi alla gestione delle sedi remote, all’accesso degli utenti e alla segmentazione dell’intera rete. La priorità per CVE-2026-76504 è quindi patching immediato accompagnato da threat hunting sui log, perché l’exploitation è già confermata; per CVE-2024-20260 la priorità è invece correggere l’inventario e verificare tutte le piattaforme ASA/FTD realmente esposte alla gestione SSL/TLS, senza continuare a usare il vecchio perimetro limitato ai soli modelli virtuali.

Iscriviti alla Newsletter

Non perdere le analisi settimanali: Entra nella Matrice Digitale.

Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.

Torna in alto