חולשה בחומות האש של Cisco מסדרות ASA ו-FTD מאפשרת לתוקף מרוחק, בלי שם משתמש ובלי סיסמה, לשלוח בקשת HTTP בנויה במיוחד ולגרום למכשיר לעלות מחדש. אין כאן גניבת מידע ואין השתלטות. יש הפסקת שירות. הציון הוא 8.6, וסוכנות הסייבר האמריקאית נתנה לגופי הממשל שלושה ימים לסגור אותה.
מה החולשה?
מכשירי ASA ו-FTD משמשים ארגונים כחומת אש וגם כשער שדרכו עובדים מתחברים מהבית. הצד השני של התפקיד הזה הוא שירות בשם Remote Access SSL VPN, שמאזין לבקשות HTTP מהאינטרנט. הוא חייב להאזין להן, אחרת איש לא היה יכול להתחבר.
לפי הודעת Cisco, השירות הזה אינו בודק שגיאות במידה מספקת כשהוא מפרסר בקשה נכנסת. תוקף ששולח בקשה שבנויה כדי לפגוע בדיוק בנקודה הזאת גורם למכשיר לעלות מחדש, ובזמן העלייה מחדש הוא אינו מעביר תעבורה.
שווה להתעכב על מה שזה אומר בארגון. חומת האש אינה עוד שרת ברשימה, אלא הגבול שכל התעבורה עוברת דרכו. מכשיר שנופל לוקח איתו גם את החיבור של העובדים מרחוק וגם, בהתאם לתצורה, את הקישוריות של הרשת עצמה. פרופיל ה-CVSS מסמן כאן שינוי היקף, כלומר שהנזק חורג מהרכיב הפגיע אל מה שסביבו, וזה בדיוק המצב שהסימון הזה מתאר.
ומכיוון שהתוקף אינו נדרש להזדהות, מספיק שהשירות חשוף לאינטרנט. אין שלב שבו צריך קודם להשיג פרטי גישה.
מי מושפע?
לפי הנתונים, גרסאות Cisco Secure Firewall Threat Defense מ-7.0.0 ועד 7.0.6, כולל גרסאות הביניים 7.0.0.1, 7.0.1.1 ו-7.0.2.1. הודעת Cisco מתייחסת גם לתוכנת ASA ולא רק ל-FTD.
תנאי אחד מצמצם את הרשימה מאוד: החולשה נוגעת לשירות ה-Remote Access SSL VPN בלבד. מכשיר שהשירות הזה אינו מופעל בו אינו חשוף דרכה. זה הדבר הראשון שכדאי לבדוק, לפני שממהרים לפתוח חלון תחזוקה.
בישראל ציוד מהסוג הזה נפוץ בארגונים בינוניים וגדולים ובגופים ציבוריים, והוא יושב מעצם הגדרתו על הקצה שפונה לאינטרנט.
האם מנוצלת בפועל?
כן. ב-11 באוגוסט 2026 הוסיפה CISA את החולשה לקטלוג ה-KEV שלה, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים בפועל, והמועד שנקבע לגופי הממשל הפדרליים היה 14 באוגוסט 2026.
שלושה ימים.
מה עושים?
זו משימה למנהלי הרשת והאבטחה, לא למשתמש הקצה.
התחילו בבדיקה אם שירות ה-Remote Access SSL VPN מופעל בכלל על המכשיר. אם לא, החולשה אינה נוגעת לכם ואפשר לתכנן את העדכון בקצב רגיל.
אם כן, בדקו איזו גרסת תוכנה רצה על המכשיר. כל גרסה בקו 7.0, מ-7.0.0 ועד 7.0.6, מופיעה ברשימת המושפעות. הגרסאות המתוקנות ומסלול השדרוג לכל קו מפורטים בהודעת האבטחה של Cisco.
עד לעדכון אפשר לצמצם את החשיפה. הגבלת הגישה לממשק ה-VPN לטווחי כתובות מוכרים, במקום לכל האינטרנט, מקטינה את מספר מי שיכול לשלוח את הבקשה הזאת. זה אינו תחליף לעדכון, והוא מעשי רק בארגונים שבהם העובדים מתחברים ממקומות ידועים מראש.
ועוד דבר: אם המכשיר עלה מחדש בלי סיבה ברורה בשבועות האחרונים, אל תסגרו את האירוע כתקלה. עלייה מחדש שלא ביקשתם היא בדיוק מה שניצול החולשה הזאת נראה כמותו מבחוץ.