Publisert: 23.04.2026
Cisco publiserte 23. april 2026 varsel om en persistent bakdør i Cisco Firepower eXtensible Operating System (FXOS) for Cisco Secure Firewall ASA og Cisco Secure FTD.
Cisco melder at skadevaren er en persistent bakdør som ved vellykket kompromittering tillater vedvarende fjerntilgang til systemet, og har unngått sikkerhetsoppdateringer.
Varselet kommer på bakgrunn et varsel fra CISA, med tilhørende skadevarerapport i samarbeid med NCSC-UK på skadevaren FIRESTARTER. Trusselaktører har ifølge CISA og NCSC-UK sannsynligvis kompromittert enheter gjennom utnyttelse av sårbarhetene CVE-2025-20333 og CVE-2025-20362 før sikkerhetsoppdatering, og har omgått påfølgende sikkerhetsoppdateringer fra Cisco på disse sårbarhetene. NSM varslet om aktiv utnyttelse av disse sårbarhetene i september 2025.
FIRESTARTER kobles til trusselaktøren fulgt som UAT-4356 av Cisco Talos, som knyttes til den statssponsede spionasje-kampanjen ArcaneDoor, først omtalt i april 2024.

Cisco Secure Firewall ASA og Cisco Secure FTD på følgende hardware-plattformer er påvirket, uavhengig av enhetskonfigurasjonene:
NSM anbefaler virksomheter som har disse enhetene å gjennomføre undersøkelsene og workaround beskrevet i detalj på Cisco sine nettsider, uavhengig av tidligere gjennomførte sikkerhetsoppdateringer. Skadevarerapporten fra CISA og NCSC-UK inneholder ytterligere anbefalinger på deteksjon og mitigerende tiltak.
Fabrikkvegen 27,
5256 Ytre Arna