CyberNinja Logo
Website Laten Maken Shopify Webshop Realisaties Diensten Blog GRATIS OFFERTE
TECH

Cisco ASA/FTD-lek: VPN-Firewall Crasht op Afstand, Patch Nu

DOOR: Thomas Boeckmans
DATUM: 21 augustus 2026
LEESTIJD: 5 MIN
Cisco ASA/FTD-lek: VPN-Firewall Crasht op Afstand, Patch Nu

Veel KMO’s in de Kempen laten medewerkers vanop afstand inloggen via een VPN op hun firewall. Cisco’s ASA en FTD-toestellen zijn daarvoor een van de meest gebruikte merken, ook bij lokale IT-partners. Precies die VPN-dienst ligt nu onder vuur: een kritiek lek laat een aanvaller zonder wachtwoord je firewall op afstand laten crashen. Wij zetten op een rij wat er aan de hand is en wat je er vandaag nog aan doet.

TL;DR

  • CVE-2026-20349 (CVSS 8.6) laat een aanvaller zonder login je Cisco ASA- of FTD-firewall laten herstarten via de Remote Access SSL VPN-dienst, gewoon met een vervalst HTTP-verzoek (bron: Cisco-advisory, BleepingComputer).
  • CISA voegde het lek op 11 augustus 2026 toe aan zijn KEV-catalogus, met een federale patchdeadline van amper drie dagen later, 14 augustus. Die deadline is dus al voorbij (bron: CISA.gov).
  • Er bestaat geen workaround. Cisco bracht hotfixes uit voor de ASA- en FTD-softwarelijnen, en dat is de enige manier om het lek te dichten (bron: The Hacker News, CyCognito).

Wat is er precies aan de hand?

Het lek zit in de Remote Access SSL VPN-functie van Cisco Secure Firewall ASA en Cisco Secure Firewall Threat Defense (FTD), de software die op duizenden bedrijfsfirewalls draait. De oorzaak is een gebrekkige foutcontrole bij het verwerken van HTTP-verzoeken naar die VPN-dienst.

Een aanvaller met netwerktoegang tot de SSL VPN-service kan een speciaal opgemaakt HTTP-verzoek sturen. Zonder in te loggen, zonder enige interactie van een gebruiker. Het gevolg: het apparaat herstart onverwacht. Zolang de firewall herstart, ligt de VPN-toegang plat en kan niemand meer via die weg inloggen op het bedrijfsnetwerk.

Aanvalsketen: een aanvaller stuurt zonder login een kwaadaardig HTTP-verzoek naar de SSL VPN-dienst, de foutieve verwerking laat het apparaat crashen en herstarten, waardoor de VPN-verbinding voor alle gebruikers wegvalt
Beeld: CyberNinja.be, Eigen werk

Cisco geeft het lek een CVSS-score van 8.6 op 10, “High” in hun eigen schaal. Dat is geen code-uitvoering zoals bij de VMware-vCenter-lekken die we eerder deze maand behandelden, maar een denial of service (DoS): de aanvaller kan geen data stelen, wel de dienst platleggen, herhaaldelijk als hij dat wil.

Ontdekt intern, misbruikt in het wild

Cisco vond het probleem deels tijdens eigen interne beveiligingstests. Onafhankelijk daarvan meldde beveiligingsonderzoeker Valerio Brussani hetzelfde lek. Kort daarna bevestigde het Product Security Incident Response Team (PSIRT) van Cisco dat het lek actief misbruikt wordt in augustus 2026.

Dat duwde de Amerikaanse cyberveiligheidsdienst CISA tot snel ingrijpen. Op 11 augustus 2026 voegde CISA het lek toe aan zijn catalogus van bekend misbruikte kwetsbaarheden (KEV), met een deadline van amper drie dagen voor Amerikaanse federale overheidsdiensten: patchen ten laatste op 14 augustus. Die extreem korte deadline valt onder een nieuwe richtlijn (BOD 26-04) die overheidsdiensten dwingt om risicovolle lekken razendsnel te verhelpen.

Ninja tip

Een federale deadline van drie dagen zegt iets over hoe ernstig CISA dit inschat, niet over hoe dringend het voor jou is. Die deadline is intussen al voorbij: als jouw firewall nog niet gepatcht is, loop je vandaag nog risico, deadline of niet.

Tijdlijn: Cisco ontdekt het lek intern, bevestigt actief misbruik in augustus 2026, CISA voegt het op 11 augustus toe aan de KEV-catalogus met een deadline van 14 augustus voor federale diensten, en brengt hotfixes uit
Beeld: CyberNinja.be, Eigen werk

Welke versies zijn kwetsbaar, en waarnaar patch je?

Cisco bracht voor beide softwarelijnen hotfixes uit via het Cisco Software Center. Er is geen tijdelijke workaround: enkel een update sluit het lek.

SoftwarelijnGetroffen takHotfixWorkaround?
ASA 9.16 vóór hotfix 89.16.4.50 (vereist ASDM 7.24.1.374+) Geen
ASA 9.18 vóór hotfix 89.18.4.50 (vereist ASDM 7.24.1.374+) Geen
ASA 9.20 vóór hotfix 9.20.4.235 Geen
ASA 9.22 vóór hotfix 9.22.3.191 Geen
ASA 9.23 vóór hotfix 9.23.1.211 Geen
ASA 9.24 vóór hotfix 9.24.1.221 Geen
FTD 7.0 t/m 7.7, 10.0 vóór hotfix hotfixbundel per hardwareplatform Geen

Bron: Cisco-security advisory (cisco-sa-asaftd-vpn-dos), bevestigd door CyCognito en SOCPrime. Controleer de exacte hotfix voor jouw platform via het Cisco Software Center.

De hotfixes voor de 9.16- en 9.18-lijnen hebben een ongewone naamgeving die met “89” begint. Dat is geen typfout van Cisco: het zijn losse hotfixbundels bovenop die oudere trains, en ze vereisen wel een recentere versie van Cisco ASDM om te installeren.

Wat betekent dit voor jou als KMO in de Kempen?

Werk je met vaste medewerkers die vanop afstand of onderweg inloggen via een Cisco-firewall, dan raakt dit lek je rechtstreeks. Ook als je zelf geen Cisco draait: vraag na bij je IT-partner of hoster of zij Cisco ASA of FTD gebruiken voor jouw remote-toegang, want een crashende VPN-dienst kan je hele team buitensluiten op een moment dat je het niet kan gebruiken.

Concreet raden we aan:

  1. Controleer welke ASA- of FTD-versie jij of je IT-partner draait, en vergelijk die met de tabel hierboven.
  2. Installeer de hotfix meteen via het Cisco Software Center. Er is geen workaround, dus wachten heeft geen enkel voordeel.
  3. Monitor je VPN-dienst op onverwachte herstarts. Een firewall die zomaar herstart, kan een teken zijn dat iemand het al probeert.
Drie stappen als je een Cisco ASA of FTD-firewall met SSL VPN gebruikt: versie controleren, hotfix installeren, en VPN-diensten monitoren op onverwachte herstarts
Beeld: CyberNinja.be, Eigen werk

Onze mening

Wat opvalt aan dit lek is niet de technische complexiteit, een crash veroorzaken is doorgaans eenvoudiger dan code uitvoeren, maar de impact op een KMO. Een VPN die eender wanneer kan platvallen, ondermijnt het vertrouwen in “vanop afstand werken” net op het moment dat steeds meer bedrijven daarop leunen.

Cisco’s eigen uitspraak dat er geen workaround bestaat, onderstreept nog eens hoe belangrijk een vast patchritme is voor netwerkapparatuur. Dit is niet de eerste keer dat we een “patch nu, er is geen tussenoplossing”-advies zien, en het zal ook de laatste niet zijn.

Wat betekent dit voor jou?

  • Werk je zelf met een Cisco ASA of FTD-firewall? Patch vandaag nog naar de juiste hotfix.
  • Werk je met een IT-partner of hoster? Vraag expliciet na of hun Cisco-apparatuur al gepatcht is.
  • Merk je onverklaarbare VPN-uitval? Sluit niet uit dat dit lek de oorzaak is, ook na de patch is het de moeite waard om je logs na te kijken.

Twijfel je of jouw firewall of VPN-omgeving kwetsbaar is, of wil je structureel weten hoe je patchmanagement voor je netwerkapparatuur op orde krijgt? Neem contact op met CyberNinja en we bekijken samen jouw situatie.


Bronnen

Beeldverantwoording

Voor dit onderwerp bestaat geen bruikbaar vrij beeld: schermafbeeldingen van Cisco’s beheerconsole en logo’s van Cisco vallen buiten onze toegestane bronnen, en nieuwsfoto’s van persbureaus gebruiken we principieel niet. Daarom kozen we, net als bij eerdere lek-artikels, voor eigen SVG-illustraties in de CyberNinja huisstijl in plaats van een risico op auteursrecht.

  • hero-cisco-vpn-lek.svg - CyberNinja.be, eigen werk
  • inline-aanvalsketen.svg - CyberNinja.be, eigen werk
  • inline-tijdlijn.svg - CyberNinja.be, eigen werk
  • inline-wat-nu-doen.svg - CyberNinja.be, eigen werk
Thomas Boeckmans

Thomas Boeckmans

Senior Lead Developer & Founder bij CyberNinja. Met meer dan 10 jaar ervaring in de Belgische tech-sector helpt hij lokale ondernemers groeien door de inzet van state-of-the-art webtechnologie en strategische SEO.