Hi ha una jerarquia no escrita en què gairebé tots hem caigut: si et roben dades és un incident greu, si et modifiquen dades és un incident greu, i si et tomben l'equip… bé, és una caiguda. Es truca a suport, es reinicia i cap a una altra cosa. L'avís que Cisco va publicar l'11 d'agost ve a discutir aquesta jerarquia, i CISA la va discutir encara més fort: dues hores i vint minuts després que sortís l'avís, la fallada era al catàleg de vulnerabilitats explotades amb data límit a tres dies.
No som revenedors de Cisco ni de cap altre fabricant de tallafocs, així que això no va de defensar ningú. Va de la conversa que toca tenir amb qualsevol que tingui un concentrador de VPN d'accés remot al perímetre de la seva xarxa: la disponibilitat no és la germana petita de la confidencialitat. És la que et toca gairebé sempre.
Què fa exactament la fallada
CVE-2026-20349 afecta Cisco Secure Firewall ASA i Secure Firewall Threat Defense (FTD). La causa, segons l'avís, és una comprovació d'errors insuficient en processar peticions HTTP: un atacant remot i sense autenticar envia una petició preparada contra el servei de VPN SSL d'accés remot i l'aparell es reinicia. Res més, i res menys. El vector ho diu sense adorns: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H, puntuació base 8.6. Confidencialitat, cap. Integritat, cap. Disponibilitat, alta.
Convé dir una cosa que un lector tècnic veurà de seguida: tant l'avís com el catàleg de CISA classifiquen la fallada com a CWE-244, que és una categoria d'exposició d'informació, i CISA la titula «Heap Inspection Vulnerability». Sona a fuita. Però la descripció del mateix avís parla de comprovació d'errors en processar HTTP, i el vector tanca la porta a la interpretació: C:N/I:N. Ens quedem amb el vector, que és el que Cisco signa sobre l'impacte.
L'avís posa dues condicions alhora: versió afectada i alguna d'aquestes tres configuracions, que són les que poden aixecar els sòcols SSL d'escolta. Es comprova mirant la configuració:
- •VPN d'accés remot IKEv2 amb serveis de client:
crypto ikev2 enable <interfície> client-services port <port>. - •VPN SSL:
webvpn enable <interfície>. - •Zero Trust Network Access, només a FTD:
zero-trust enable.
Cisco ha tret hot fix per a ASA 9.16, 9.18, 9.20, 9.22, 9.23 i 9.24, i per a FTD 7.0, 7.2, 7.4, 7.6, 7.7 i 10.0; per a la teva build exacta l'avís remet al seu Software Checker. El Management Center (FMC) no està afectat. I la frase que treu a qualsevol l'opció d'improvisar: «no hi ha solucions alternatives que corregeixin aquesta vulnerabilitat». No hi ha cap ACL miraculosa ni cap paràmetre per apagar sense apagar també el servei. O pedaces, o deixes de donar VPN.
Cisco va publicar l'avís l'11 d'agost a les 16:39 GMT i diu que el seu PSIRT va tenir coneixement d'explotació activa l'agost del 2026. No ha donat detalls: ni qui explota, ni contra qui, ni quants. Això, a la pràctica, vol dir una sola cosa útil: algú ja té el mètode que funciona.
El rellotge de l'11 d'agost
Les hores d'aquell dia expliquen la història millor que la puntuació. Cisco va publicar l'avís a les 16:39 GMT. La versió del catàleg de vulnerabilitats explotades conegudes (KEV) que l'inclou porta marca de temps de les 18:59 GMT del mateix dia. Amb aquella versió hi van entrar tres vulnerabilitats, ni una més, i van sortir amb dues dates límit diferents:
- •CVE-2026-20349 (Cisco ASA/FTD) — termini: 14 d'agost. Tres dies.
- •CVE-2026-72898 (Metabase) — termini: 14 d'agost. Tres dies també, i d'aquest en vam escriure aquí dilluns, quan encara no tenia CVE assignat.
- •CVE-2026-68820 (controlador AFD de Windows) — termini: 25 d'agost. Catorze dies.
L'acció requerida del catàleg remet a la directiva BOD 26-04, que va substituir el termini únic que hi havia abans per una priorització basada en el risc: exposició, facilitat d'automatització, impacte i evidència d'explotació. Traduït: el que és al perímetre, mira a Internet i s'explota sense autenticació puja a l'esglaó curt. El que decideix el termini ja no és la gravetat del dany, és la facilitat d'arribar fins a tu. I un servei de VPN publicat a Internet és, per definició, el lloc més fàcil on arribar.
Aquests terminis obliguen les agències civils de l'Executiu federal nord-americà, no una empresa de Manresa ni de Barcelona. Però fa temps que fem servir el catàleg com el que realment és: una llista del que ja s'està explotant aquí fora, feta per gent que no ven pedaços. Quan una cosa entra a KEV amb tres dies, la pregunta interessant no és si t'obliga. És què sap CISA que a tu no t'han explicat.
Un reinici aquí no és una molèstia: és l'interruptor de la teva plantilla
Un servidor web que cau molesta. Un concentrador de VPN que cau fa una altra cosa: deixa fora tothom que no és físicament a l'oficina. Comercials, tècnics de camp, la gent que teletreballa, el proveïdor que s'havia de connectar a fer un manteniment i —aquesta és la que fa mal— el mateix equip de sistemes que necessita entrar per arreglar-ho. Si el teu pla de gestió passa pel mateix túnel que acaba de reiniciar-se, no tens un incident de xarxa: tens un incident de xarxa i a sobre estàs cec.
És el mateix raonament que apliquem amb els zero-days dels portals VPN perimetrals: l'aparell que vas posar perquè ningú no entrés sense permís és, alhora, el punt que apaga la feina de tothom si cau. Aquesta doble condició no la té gairebé cap altre equip de la teva xarxa.
I el pedaç també talla
Aquesta és la trampa operativa que gairebé ningú no esmenta quan escriu «pedaça ja». Actualitzar un concentrador de VPN talla les sessions actives. Si tens un parell d'equips en alta disponibilitat i el cicle ben assajat, te'n surts amb una molèstia menor. Si tens un únic aparell —que és el més habitual en una pime— la mitigació costa exactament el mateix que l'atac: la gent fora una estona. La diferència és que l'estona la tries tu.
I convé llegir-se la lletra petita abans de la finestra, no durant. Cisco ha tret hotfixes per branca i per plataforma (per a FTD hi ha variants segons el model), i avisa d'un detall que pot arruïnar una matinada: als hotfixes la numeració dels quals comença per «89» cal instal·lar també ASDM 7.24.1.374, perquè les versions anteriors d'ASDM no reconeixen el nou format de numeració d'ASA. Un equip pedaçat que després no pots gestionar per consola gràfica és un problema nou, creat a les quatre de la matinada.
Què mirem nosaltres quan arriba un avís així
Pedaçar és la part fàcil i la que tothom escriu. El que separa una tarda moguda d'un dia perdut és el del costat:
- ✓Quina versió portes de debò, no la que diu l'inventari. La branca i el build, comparats amb la taula de l'avís.
- ✓Si el sòcol està realment aixecat. Un ASA sense VPN d'accés remot habilitada no és vulnerable a això, i dir-ho evita finestres de manteniment innecessàries.
- ✓Qui es queda fora durant la finestra i qui no pot quedar-se fora. Guàrdies, torns de nit, gent en un altre fus horari, integracions de proveïdor. Aquesta llista gairebé mai no està escrita, i és la que decideix l'hora.
- ✓La segona via d'accés al pla de gestió, independent del túnel que estàs tocant. Una consola fora de banda, un salt per un altre camí, alguna cosa. Si l'única manera d'entrar és la que reiniciaràs, no tens pla: tens fe.
- ✓Què es pot detectar mentre s'obre la finestra. L'avís enllaça dues regles de Snort (46897 i 59654). No són una solució alternativa —no n'hi ha— però responen a la pregunta que fa tothom: si no puc pedaçar fins dissabte, almenys me n'assabento?
- ✓Quant triga de debò a tornar. No l'estimació: el temps mesurat l'última vegada. Si ningú no ho ha mesurat mai, la finestra d'aquesta nit és l'ocasió de mesurar-ho.
Quan això no va amb tu
Ho diem perquè el soroll d'aquests dies fa que molta gent corri sense motiu: si no tens ASA ni FTD, això no va amb tu. Si els tens però sense cap de les tres configuracions de l'avís —només túnels lloc a lloc, i sense Zero Trust aixecat a l'FTD—, tampoc. I si ja tens una versió amb el hot fix aplicat, has acabat. La lectura que sí que val per a tothom és l'altra, i no caduca amb aquest CVE: revisa què passa a la teva empresa el dia que l'accés remot no hi és. Aquest assaig no depèn del fabricant que tinguis a la vora.
Al gra
Una fallada que no roba res acaba de rebre el mateix termini que es dona al pitjor del catàleg, perquè el que es mesura ja no és què et fan sinó des d'on ho poden fer. En el teu cas el termini no el signa ningú: el signes tu. I la pregunta que deixa aquest avís, quan el hotfix ja estigui posat, és la de sempre: si demà l'accés remot no arrenca, quanta gent de la teva empresa no pot treballar, i quant trigaries a assabentar-te'n?
Fonts (consultades el 14 d'agost de 2026): descripció de la fallada, vector CVSS, configuracions vulnerables, absència de solucions alternatives, versions afectades, nota sobre ASDM 7.24.1.374, classificació CWE-244, regles de Snort enllaçades i coneixement d'explotació activa per part del PSIRT — avís de seguretat de Cisco cisco-sa-asaftd-vpn-dos-dzv4mQFF; dates d'alta i terminis de les tres entrades de l'11 d'agost i referència a la directiva BOD 26-04 — catàleg KEV de CISA (dades llegides directament del fitxer JSON publicat); criteris de priorització per risc — BOD 26-04. Cisco no ha publicat informació sobre atacants ni víctimes; qualsevol afirmació sobre campanyes concretes avui seria especulació.
Quant aguanta la teva empresa sense accés remot?
A everyWAN treballem el compliment i la continuïtat com el que són: un assaig, no un document. Mirem què cau amb tu, qui es queda fora i per on entres quan la porta de sempre no hi és.
Parlar amb everyWAN