חולשה בחומות האש של Cisco, במוצרי ASA ו-FTD, מאפשרת לתוקף לא מזוהה לגשת לכתובות ניהול של ה-VPN שאמורות להיות חסומות ללא התחברות. הציון שלה 6.5, והיא נוצלה בשטח לצד חולשה חמורה יותר באותו רכיב.

מה החולשה?

שרת ה-VPN של מכשירי ASA ו-FTD מגיש כתובות (endpoints) שונות, וחלקן אמורות להיות זמינות רק אחרי התחברות. בגלל בדיקה לקויה של הקלט בבקשות HTTP, תוקף יכול לשלוח בקשה בנויה במיוחד ולהגיע לכתובות המוגבלות האלה בלי להזדהות כלל.

לבדה, החולשה הזאת נותנת גישה מוגבלת ולא הרצת קוד. אבל היא נוצלה יחד עם CVE-2025-20333, חולשה חמורה יותר באותו שרת שכן מאפשרת הרצת קוד, ושילוב השתיים הוא מה שהעניק לתוקפים דריסת רגל של ממש. בנובמבר 2025 דיווחה Cisco גם על גרסת תקיפה שגורמת למכשירים לא מעודכנים להיטען מחדש ולצאת מכלל פעולה.

מי מושפע?

מושפעות מגוון גרסאות ASA ו-FTD. מכשירי חומת האש האלה נפוצים בארגונים בישראל ויושבים בגבול שבין הרשת הפנימית לאינטרנט, כך שגישה לא מאומתת אליהם היא בעיה שדורשת טיפול מהיר.

האם מנוצלת בפועל?

כן. CISA צירפה את החולשה לקטלוג ה-KEV שלה ב-25 בספטמבר 2025 עם מועד תיקון של יום אחד בלבד, לוח זמנים חריג ששמור למקרים שבהם ההתקפות כבר פעילות. Cisco פרסמה שהמכשירים האלה נמצאים תחת גל תקיפות מתמשך.

מה עושים?

זהו עדכון למנהלי רשת ואבטחה. עדכנו את תוכנת ה-ASA או ה-FTD לגרסה מתוקנת לפי קו הגרסאות שלכם, למשל ASA 9.22.2.14 או FTD 7.2.10.2, כשהרשימה המלאה מופיעה בהודעת היצרן.

מכיוון שהחולשה נוצלה בשילוב עם חולשת הרצת קוד באותו רכיב, אל תסתפקו בתיקון חלקי. עדכנו את המכשיר לגרסה שסוגרת את שתי החולשות, ובדקו ביומנים סימנים לגישה חריגה לכתובות הניהול של ה-VPN.