CVE-2026-20049

A vulnerability in the processing of Galois/Counter Mode (GCM)-encrypted Internet Key Exchange version 2 (IKEv2) IPsec traffic of Cisco Secure Firewall Adaptive Security Appliance (ASA) Software and Cisco Secure Firewall Threat Defense (FTD) Software could allow an authenticated, remote attacker to cause a denial of service (DoS) condition on an affected device. This vulnerability is due to the allocation of an insufficiently sized block of memory. An attacker could exploit this vulnerability by sending crafted GCM-encrypted IPsec traffic to an affected device. A successful exploit could allow the attacker to cause an unexpected reload of the device, resulting in a DoS condition. To exploit this vulnerability, the attacker must have valid credentials to establish a VPN connection with the affected device.
Configurations

Configuration 1 (hide)

OR cpe:2.3:o:cisco:adaptive_security_appliance_software:*:*:*:*:*:*:*:*
cpe:2.3:o:cisco:adaptive_security_appliance_software:*:*:*:*:*:*:*:*
cpe:2.3:o:cisco:adaptive_security_appliance_software:*:*:*:*:*:*:*:*
cpe:2.3:o:cisco:adaptive_security_appliance_software:*:*:*:*:*:*:*:*

Configuration 2 (hide)

OR cpe:2.3:a:cisco:firepower_threat_defense_software:*:*:*:*:*:*:*:*
cpe:2.3:a:cisco:firepower_threat_defense_software:*:*:*:*:*:*:*:*
cpe:2.3:a:cisco:firepower_threat_defense_software:*:*:*:*:*:*:*:*
cpe:2.3:a:cisco:firepower_threat_defense_software:*:*:*:*:*:*:*:*

History

16 Apr 2026, 20:01

Type Values Removed Values Added
Summary
  • (es) Una vulnerabilidad en el procesamiento de tráfico IPsec de Intercambio de Claves de Internet versión 2 (IKEv2) cifrado con el modo Galois/Counter (GCM) del software Cisco Secure Firewall Adaptive Security Appliance (ASA) y del software Cisco Secure Firewall Threat Defense (FTD) podría permitir a un atacante remoto y autenticado causar una condición de denegación de servicio (DoS) en un dispositivo afectado. Esta vulnerabilidad se debe a la asignación de un bloque de memoria de tamaño insuficiente. Un atacante podría explotar esta vulnerabilidad enviando tráfico IPsec cifrado con GCM manipulado a un dispositivo afectado. Un exploit exitoso podría permitir al atacante causar una recarga inesperada del dispositivo, lo que resultaría en una condición de DoS. Para explotar esta vulnerabilidad, el atacante debe tener credenciales válidas para establecer una conexión VPN con el dispositivo afectado.
First Time Cisco firepower Threat Defense Software
Cisco
Cisco adaptive Security Appliance Software
References () https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-esp-dos-uv7yD8P5 - () https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-esp-dos-uv7yD8P5 - Vendor Advisory
CPE cpe:2.3:a:cisco:firepower_threat_defense_software:*:*:*:*:*:*:*:*
cpe:2.3:o:cisco:adaptive_security_appliance_software:*:*:*:*:*:*:*:*

04 Mar 2026, 18:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-04 18:16

Updated : 2026-04-16 20:01


NVD link : CVE-2026-20049

Mitre link : CVE-2026-20049

CVE.ORG link : CVE-2026-20049


JSON object : View

Products Affected

cisco

  • firepower_threat_defense_software
  • adaptive_security_appliance_software
CWE
CWE-131

Incorrect Calculation of Buffer Size