Cisco закрыла CVE-2024-20260 в ASA и FTD: неаутентифицированный атакующий потоком SSL/TLS-подключений исчерпывает память и вызывает отказ SSL VPN. Обходных путей нет, возможна ручная перезагрузка.
Мнение эксперта
- Для российского рынка риск двойной: парк Cisco ASA/FTD ещё велик у заказчиков, а официальные обновления и поддержка после ухода вендора ограничены, что повышает ценность сервисных контрактов и локального сопровождения.
- Системному интегратору стоит предложить заказчикам срочный аудит версий ASA/FTD и план обновления, а там, где патч недоступен — усилить фильтрацию и rate limiting SSL/TLS на периметре и мониторинг памяти VPN-шлюзов.
- Для новых проектов это дополнительный аргумент в пользу миграции на отечественные NGFW/шлюзы или архитектуры с сегментацией VPN-доступа, поскольку DoS-вектор эксплуатируется без учётных данных и без обходных решений.