A Cisco publicou em 16 de setembro de 2026 um Security Advisory abrangente abordando múltiplas vulnerabilidades críticas em seus produtos Secure Firewall. O advisory inclui três vulnerabilidades com CVSS 9.9 (Crítico) — CVE-2026-20329, CVE-2026-20330, CVE-2026-20331 — além de falhas de alta severidade em VPN (DoS), sftunnel (RCE), EIGRP (DoS), ISE (Authentication Bypass) e IKEv2/SAML. A Cisco recomenda aplicação imediata de patches.
O advisory de 16 de setembro faz parte do ciclo mensal de patches da Cisco e afeta produtos amplamente deployados: Secure Firewall Adaptive Security Appliance (ASA), Secure Firewall Threat Defense (FTD), Secure Firewall Management Center (FMC) e Identity Services Engine (ISE). Dois dos problemas já têm exploração ativa confirmada.
Cisco Security Advisory Setembro 2026: múltiplas CVEs críticas em Secure Firewall
As Três Vulnerabilidades CVSS 9.9 (Crítico)
As três vulnerabilidades com pontuação máxima CVSS 9.9 afetam o Secure Firewall Management Center (FMC) Software e o Secure Firewall Threat Defense (FTD) Software:
| CVE | Componente | Tipo | Impacto | Exploração Ativa |
|---|---|---|---|---|
| CVE-2026-20329 | FMC / FTD | Root Arbitrary Code Execution via sftunnel | Execução de código como root | Não confirmada |
| CVE-2026-20330 | FMC / FTD | Improper Link Resolution Before File Access | Elevação de privilégio local | Sim |
| CVE-2026-20331 | FMC / FTD | Authentication Bypass / Privilege Escalation | Elevação de privilégio remota | Sim |
CVE-2026-20330: Improper Link Resolution Before File Access
Esta vulnerabilidade no Windows Update Stack do FMC/FTD permite que um atacante autorizado localmente eleve privilégios para SYSTEM. A falha está na resolução inadequada de links antes do acesso a arquivos. Exploração ativa confirmada pela Cisco.
CVE-2026-20331: Authentication Bypass / Privilege Escalation
Falha no Extended Security Updates (ESU) que permite elevação de privilégio. Também com exploração ativa confirmada. A Cisco detectou exploração in-the-wild antes do patch.
CVE-2026-20329: sftunnel Root Arbitrary Code Execution
Vulnerabilidade no protocolo sftunnel (habilitado por padrão no FMC) que permite execução de código arbitrário como root via requisições de rede maliciosas. Nenhum workaround disponível.
Outras Vulnerabilidades de Alta Severidade
| CVE | Produto | CVSS | Tipo | Descrição |
|---|---|---|---|---|
| CVE-2026-20349 | ASA / FTD VPN | 7.5 (Alto) | DoS via HTTP malformado | Device reload inesperado via requisições HTTP malformadas em VPN de acesso remoto |
| CVE-2026-20324 | FMC sftunnel | 9.9 (Crítico) | RCE Root | Arbitrary code execution as root via sftunnel (protocol configurado por padrão) |
| CVE-2026-20222 | ASA / FTD EIGRP | 7.4 (Alto) | DoS | Denial of Service via EIGRP |
| CVE-2026-20295/20323 | FMC / FTD sftunnel | 8.6 (Alto) | Múltiplas falhas | Vulnerabilidades no sftunnel afetando FMC e FTD |
| CVE-2026-20324 | FMC sftunnel | 9.9 (Crítico) | RCE Root | Root arbitrary code execution via sftunnel |
| CVE-2026-20349 | ASA / FTD VPN | 7.5 (Alto) | DoS | Device reload via HTTP malformado em VPN |
Vulnerabilidades no Identity Services Engine (ISE)
O Cisco Identity Services Engine (ISE) também recebeu hardening release em 16 de setembro com múltiplas vulnerabilidades:
- CVE-2026-20130 (CVSS 10.0): Command Injection, XSS, XML Injection, Code Injection, Resource Injection (CWE-74)
- CVE-2026-20192 (CVSS 10.0): Improper Access Control — Authorization/Authentication bypass (CWE-284)
- CVE-2026-20194 (CVSS 10.0): Vulnerabilidades adicionais de severidade crítica
- CVE-2026-76439/76444/76446: Authentication Bypass, Information Disclosure, Remote Code Execution no Guest Portal
O CVE-2026-76460 (CVSS 10.0) no ISE é especialmente preocupante: insufficient authentication control on an API endpoint permite que atacante não autenticado execute código remoto. Exploração ativa em andamento.
Impacto Operacional e Recomendações
Produtos Afetados
- Cisco Secure Firewall Adaptive Security Appliance (ASA) Software — versões 9.16, 9.17, 9.18, 9.19, 9.20
- Cisco Secure Firewall Threat Defense (FTD) Software — versões 6.7, 7.0, 7.1, 7.2, 7.3, 7.4, 7.5, 7.6
- Cisco Secure Firewall Management Center (FMC) Software — versões 6.7, 7.0, 7.1, 7.2, 7.3, 7.4, 7.5, 7.6
- Cisco Identity Services Engine (ISE) — versões 3.0, 3.1, 3.2
- Extended Security Updates (ESU) para versões legacy
Ação Imediata Recomendada
Checklist de Ação Imediata
- Inventário: Identifique todos os dispositivos ASA, FTD, FMC e ISE na rede
- Verificação de Versão: Confira versões atuais vs. versões fixas no advisory
- Priorização: Patch primeiro dispositivos expostos à internet (VPN, Management interfaces)
- Download: Baixe patches do Cisco Software Checker / Cisco Download Software
- Teste: Valide em ambiente de staging antes de produção
- Deploy: Aplique patches em janela de manutenção (reinicialização necessária)
- Validação: Confirme versão pós-patch e monitore logs por anomalias
Workarounds
Nenhum workaround disponível para as vulnerabilidades CVSS 9.9/10.0. A Cisco recomenda aplicação imediata dos patches. Para vulnerabilidades de VPN DoS (CVE-2026-20349), considerar bloqueio temporário de tráfego VPN suspeito como medida temporária até patch.
Contexto: Cisco Transition to Risk-Based Vulnerability Disclosure
A Cisco está transitando para um modelo de divulgação baseada em risco, priorizando divulgação de vulnerabilidades com exploração ativa ou alto risco de exploração. O advisory de setembro reflete essa mudança: divulgação coordenada, CVSS alinhado com risco real, e ênfase em exploração ativa confirmada.
Dois dos CVEs (CVE-2026-20330 e CVE-2026-20331) já têm exploração ativa confirmada — indicando que atores de ameaça já estão aproveitando essas falhas. Isso eleva a urgência de patch para crítica imediata.
Referências Rápidas
Links Oficiais Cisco
Conclusão
O advisory de setembro de 2026 da Cisco é um dos mais críticos dos últimos meses. Com três CVEs CVSS 9.9, duas com exploração ativa confirmada, múltiplas falhas em VPN e sftunnel, e ISE com CVEs 10.0, a exposição de risco para organizações usando infraestrutura Cisco é máxima.
A combinação de RCE root via sftunnel (habilitado por padrão), authentication bypass com exploração ativa, e VPN DoS explorável remotamente cria superfície de ataque ampla. Organizações devem tratar este advisory como prioridade máxima de patching — idealmente dentro de 24-48 horas para sistemas expostos à internet.
A lição reforçada: infraestrutura de segurança (firewalls, VPN, management centers) é alvo prioritário. Hardening proativo, monitoramento de CVEs, e processo de patch ágil não são opcionais — são requisitos de sobrevivência operacional.
Resumo de CVEs Críticos (CVSS ≥ 9.9)
- CVE-2026-20329: sftunnel Root RCE (FMC/FTD)
- CVE-2026-20330: Link Resolution/Privilege Escalation (FMC/FTD) — Ativamente explorado
- CVE-2026-20331: Auth Bypass/Priv Esc (FMC/FTD) — Ativamente explorado
- CVE-2026-20324: sftunnel Root RCE (FMC) — CVSS 9.9
- CVE-2026-20130: ISE Command Injection/XSS/Code Injection — CVSS 10.0
- CVE-2026-20192: ISE Improper Access Control — CVSS 10.0
- CVE-2026-76460: ISE Authentication Bypass RCE — CVSS 10.0 — Ativamente explorado
Sobre o Blog Wirebird
O Blog Wirebird é uma fonte confiável de conteúdo técnico sobre Inteligência Artificial, Cloud Computing, DevOps e transformação digital.