Voltar ao Blog

Cisco Security Advisory Setembro 2026: Múltiplas Vulnerabilidades Críticas no Secure Firewall

A Cisco publicou em 16 de setembro de 2026 um Security Advisory abrangente abordando múltiplas vulnerabilidades críticas em seus produtos Secure Firewall. O advisory inclui três vulnerabilidades com CVSS 9.9 (Crítico) — CVE-2026-20329, CVE-2026-20330, CVE-2026-20331 — além de falhas de alta severidade em VPN (DoS), sftunnel (RCE), EIGRP (DoS), ISE (Authentication Bypass) e IKEv2/SAML. A Cisco recomenda aplicação imediata de patches.

O advisory de 16 de setembro faz parte do ciclo mensal de patches da Cisco e afeta produtos amplamente deployados: Secure Firewall Adaptive Security Appliance (ASA), Secure Firewall Threat Defense (FTD), Secure Firewall Management Center (FMC) e Identity Services Engine (ISE). Dois dos problemas já têm exploração ativa confirmada.

Cisco Security Advisory September 2026 critical vulnerabilities

Cisco Security Advisory Setembro 2026: múltiplas CVEs críticas em Secure Firewall

As Três Vulnerabilidades CVSS 9.9 (Crítico)

As três vulnerabilidades com pontuação máxima CVSS 9.9 afetam o Secure Firewall Management Center (FMC) Software e o Secure Firewall Threat Defense (FTD) Software:

CVE Componente Tipo Impacto Exploração Ativa
CVE-2026-20329 FMC / FTD Root Arbitrary Code Execution via sftunnel Execução de código como root Não confirmada
CVE-2026-20330 FMC / FTD Improper Link Resolution Before File Access Elevação de privilégio local Sim
CVE-2026-20331 FMC / FTD Authentication Bypass / Privilege Escalation Elevação de privilégio remota Sim

CVE-2026-20330: Improper Link Resolution Before File Access

Esta vulnerabilidade no Windows Update Stack do FMC/FTD permite que um atacante autorizado localmente eleve privilégios para SYSTEM. A falha está na resolução inadequada de links antes do acesso a arquivos. Exploração ativa confirmada pela Cisco.

CVE-2026-20331: Authentication Bypass / Privilege Escalation

Falha no Extended Security Updates (ESU) que permite elevação de privilégio. Também com exploração ativa confirmada. A Cisco detectou exploração in-the-wild antes do patch.

CVE-2026-20329: sftunnel Root Arbitrary Code Execution

Vulnerabilidade no protocolo sftunnel (habilitado por padrão no FMC) que permite execução de código arbitrário como root via requisições de rede maliciosas. Nenhum workaround disponível.

Outras Vulnerabilidades de Alta Severidade

CVE Produto CVSS Tipo Descrição
CVE-2026-20349 ASA / FTD VPN 7.5 (Alto) DoS via HTTP malformado Device reload inesperado via requisições HTTP malformadas em VPN de acesso remoto
CVE-2026-20324 FMC sftunnel 9.9 (Crítico) RCE Root Arbitrary code execution as root via sftunnel (protocol configurado por padrão)
CVE-2026-20222 ASA / FTD EIGRP 7.4 (Alto) DoS Denial of Service via EIGRP
CVE-2026-20295/20323 FMC / FTD sftunnel 8.6 (Alto) Múltiplas falhas Vulnerabilidades no sftunnel afetando FMC e FTD
CVE-2026-20324 FMC sftunnel 9.9 (Crítico) RCE Root Root arbitrary code execution via sftunnel
CVE-2026-20349 ASA / FTD VPN 7.5 (Alto) DoS Device reload via HTTP malformado em VPN

Vulnerabilidades no Identity Services Engine (ISE)

O Cisco Identity Services Engine (ISE) também recebeu hardening release em 16 de setembro com múltiplas vulnerabilidades:

O CVE-2026-76460 (CVSS 10.0) no ISE é especialmente preocupante: insufficient authentication control on an API endpoint permite que atacante não autenticado execute código remoto. Exploração ativa em andamento.

Impacto Operacional e Recomendações

Produtos Afetados

Ação Imediata Recomendada

Checklist de Ação Imediata

  1. Inventário: Identifique todos os dispositivos ASA, FTD, FMC e ISE na rede
  2. Verificação de Versão: Confira versões atuais vs. versões fixas no advisory
  3. Priorização: Patch primeiro dispositivos expostos à internet (VPN, Management interfaces)
  4. Download: Baixe patches do Cisco Software Checker / Cisco Download Software
  5. Teste: Valide em ambiente de staging antes de produção
  6. Deploy: Aplique patches em janela de manutenção (reinicialização necessária)
  7. Validação: Confirme versão pós-patch e monitore logs por anomalias

Workarounds

Nenhum workaround disponível para as vulnerabilidades CVSS 9.9/10.0. A Cisco recomenda aplicação imediata dos patches. Para vulnerabilidades de VPN DoS (CVE-2026-20349), considerar bloqueio temporário de tráfego VPN suspeito como medida temporária até patch.

Contexto: Cisco Transition to Risk-Based Vulnerability Disclosure

A Cisco está transitando para um modelo de divulgação baseada em risco, priorizando divulgação de vulnerabilidades com exploração ativa ou alto risco de exploração. O advisory de setembro reflete essa mudança: divulgação coordenada, CVSS alinhado com risco real, e ênfase em exploração ativa confirmada.

Dois dos CVEs (CVE-2026-20330 e CVE-2026-20331) já têm exploração ativa confirmada — indicando que atores de ameaça já estão aproveitando essas falhas. Isso eleva a urgência de patch para crítica imediata.

Referências Rápidas

Links Oficiais Cisco

Conclusão

O advisory de setembro de 2026 da Cisco é um dos mais críticos dos últimos meses. Com três CVEs CVSS 9.9, duas com exploração ativa confirmada, múltiplas falhas em VPN e sftunnel, e ISE com CVEs 10.0, a exposição de risco para organizações usando infraestrutura Cisco é máxima.

A combinação de RCE root via sftunnel (habilitado por padrão), authentication bypass com exploração ativa, e VPN DoS explorável remotamente cria superfície de ataque ampla. Organizações devem tratar este advisory como prioridade máxima de patching — idealmente dentro de 24-48 horas para sistemas expostos à internet.

A lição reforçada: infraestrutura de segurança (firewalls, VPN, management centers) é alvo prioritário. Hardening proativo, monitoramento de CVEs, e processo de patch ágil não são opcionais — são requisitos de sobrevivência operacional.

Resumo de CVEs Críticos (CVSS ≥ 9.9)

Sobre o Blog Wirebird

O Blog Wirebird é uma fonte confiável de conteúdo técnico sobre Inteligência Artificial, Cloud Computing, DevOps e transformação digital.