חולשה קריטית בחומות האש של Cisco, בקו המוצרים ASA ו-FTD, מאפשרת לתוקף שכבר מחזיק בפרטי גישה ל-VPN להריץ קוד על המכשיר בהרשאות root, כלומר להשתלט עליו במלואו. הציון שלה 9.9, והיא מנוצלת בשטח.
מה החולשה?
מכשירי Cisco ASA ו-FTD משמשים ארגונים כחומת אש וכשער כניסה ל-VPN, ולשם כך הם מפעילים שרת אינטרנט שמטפל בהתחברויות ה-VPN. החולשה נמצאת בשרת הזה: הוא אינו בודק כראוי קלט שמגיע בבקשות HTTP, ותוקף יכול לשלוח בקשה בנויה במיוחד שמפעילה גלישת חוצץ, מצב שבו נכתבים לזיכרון יותר נתונים ממה שהמקום שהוקצה מיועד להכיל.
דרך הכתיבה הזו התוקף מריץ קוד משלו, ובמקרה הזה הקוד רץ בהרשאות root, ההרשאה הגבוהה ביותר במערכת. כדי להגיע לנקודה הזו התוקף צריך פרטי גישה תקפים של משתמש VPN, אך משם ואילך הוא יכול להשתלט על המכשיר כולו.
מי מושפע?
מושפעות שורה ארוכה של גרסאות ASA ו-FTD. חומות אש של Cisco נפוצות מאוד בארגונים בישראל, מחברות גדולות ועד גופים ציבוריים, והן יושבות בדיוק בגבול שבין הרשת הפנימית לאינטרנט, מה שהופך אותן ליעד מבוקש.
האם מנוצלת בפועל?
כן, ובאופן מיידי. CISA צירפה את החולשה לקטלוג ה-KEV שלה ב-25 בספטמבר 2025 עם מועד תיקון חריג של יום אחד בלבד, סימן לכך שההתקפות כבר היו פעילות. Cisco אף פרסמה עדכון על גל תקיפות מתמשך נגד המכשירים האלה.
מה עושים?
זהו עדכון למנהלי רשת ואבטחה, לא לפעולה של משתמש הקצה. עדכנו את תוכנת ה-ASA או ה-FTD לגרסה מתוקנת: בין הגרסאות שסוגרות את החולשה נמצאות ASA 9.20.3.7 ו-9.22.1.3, וכן FTD 7.0.8.1, בהתאם לקו הגרסאות שבו אתם משתמשים. הרשימה המלאה מופיעה בהודעת היצרן.
בשל התקיפות הפעילות, אל תדחו את העדכון. כדאי גם לעבור על יומני המכשיר ולחפש סימנים לגישה חריגה, ולוודא שפרטי הגישה ל-VPN לא נחשפו.