---
id: CVE-2026-20249
title: >-
  A vulnerability in the certification authentication feature of Internet Key
  Exchange version 2 (IKEv2)&nbsp;for Cisco Secure Firewall Adaptive Security
  Appliance (ASA) Software and Cisco Secure Firewall Threat Defense (FTD)
  Software coul…
summary: >-
  A vulnerability in the certification authentication feature of Internet Key
  Exchange version 2 (IKEv2)&nbsp;for Cisco Secure Firewall Adaptive Security
  Appliance (ASA) Software and Cisco Secure Firewall Threat Defense (FTD)
  Software coul…
severity: high
cvss: 8.6
cvssVector: 'CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H'
cwe:
  - CWE-704
vendor: Cisco
product: Cisco Secure Firewall Adaptive Security Appliance (ASA) Software
affected:
  - secure_firewall_adaptive_security_appliance_asa_software 9.16.1
  - secure_firewall_adaptive_security_appliance_asa_software 9.16.1.28
  - secure_firewall_adaptive_security_appliance_asa_software 9.16.2
  - secure_firewall_adaptive_security_appliance_asa_software 9.16.2.3
  - secure_firewall_adaptive_security_appliance_asa_software 9.16.2.7
  - secure_firewall_adaptive_security_appliance_asa_software 9.16.2.11
  - secure_firewall_adaptive_security_appliance_asa_software 9.16.2.13
  - secure_firewall_adaptive_security_appliance_asa_software 9.16.2.14
  - secure_firewall_adaptive_security_appliance_asa_software 9.16.3.3
  - secure_firewall_adaptive_security_appliance_asa_software 9.16.3
  - secure_firewall_adaptive_security_appliance_asa_software 9.16.3.14
  - secure_firewall_adaptive_security_appliance_asa_software 9.18.1
  - secure_firewall_adaptive_security_appliance_asa_software 9.16.3.15
  - secure_firewall_adaptive_security_appliance_asa_software 9.18.1.3
  - secure_firewall_adaptive_security_appliance_asa_software 9.18.2
  - secure_firewall_adaptive_security_appliance_asa_software 9.16.3.19
  - secure_firewall_adaptive_security_appliance_asa_software 9.16.3.23
  - secure_firewall_adaptive_security_appliance_asa_software 9.18.2.5
  - secure_firewall_adaptive_security_appliance_asa_software 9.16.4
  - secure_firewall_adaptive_security_appliance_asa_software 9.18.2.7
  - secure_firewall_adaptive_security_appliance_asa_software 9.19.1
  - secure_firewall_adaptive_security_appliance_asa_software 9.16.4.9
  - secure_firewall_adaptive_security_appliance_asa_software 9.18.2.8
  - secure_firewall_adaptive_security_appliance_asa_software 9.16.4.14
  - secure_firewall_adaptive_security_appliance_asa_software 9.18.3
  - secure_firewall_adaptive_security_appliance_asa_software 9.19.1.5
  - secure_firewall_adaptive_security_appliance_asa_software 9.16.4.18
  - secure_firewall_adaptive_security_appliance_asa_software 9.19.1.9
  - secure_firewall_adaptive_security_appliance_asa_software 9.18.3.39
  - secure_firewall_adaptive_security_appliance_asa_software 9.16.4.19
  - secure_firewall_adaptive_security_appliance_asa_software 9.19.1.12
  - secure_firewall_adaptive_security_appliance_asa_software 9.18.3.46
  - secure_firewall_adaptive_security_appliance_asa_software 9.16.4.27
  - secure_firewall_adaptive_security_appliance_asa_software 9.19.1.18
  - secure_firewall_adaptive_security_appliance_asa_software 9.18.3.53
  - secure_firewall_adaptive_security_appliance_asa_software 9.18.3.55
  - secure_firewall_adaptive_security_appliance_asa_software 9.16.4.38
  - secure_firewall_adaptive_security_appliance_asa_software 9.16.4.39
  - secure_firewall_adaptive_security_appliance_asa_software 9.18.3.56
  - secure_firewall_adaptive_security_appliance_asa_software 9.20.1
  - secure_firewall_adaptive_security_appliance_asa_software 9.16.4.42
  - secure_firewall_adaptive_security_appliance_asa_software 9.19.1.22
  - secure_firewall_adaptive_security_appliance_asa_software 9.18.4
  - secure_firewall_adaptive_security_appliance_asa_software 9.20.1.5
  - secure_firewall_adaptive_security_appliance_asa_software 9.18.4.5
  - secure_firewall_adaptive_security_appliance_asa_software 9.19.1.24
  - secure_firewall_adaptive_security_appliance_asa_software 9.16.4.48
  - secure_firewall_adaptive_security_appliance_asa_software 9.18.4.8
  - secure_firewall_adaptive_security_appliance_asa_software 9.20.2
  - secure_firewall_adaptive_security_appliance_asa_software 9.19.1.27
published: '2026-09-16'
updated: '2026-09-18'
sourceUpdated: '2026-09-18T15:17:06.947'
source: NVD
sourceUrl: 'https://nvd.nist.gov/vuln/detail/CVE-2026-20249'
references:
  - url: >-
      https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-ikev2cert-dos-uWyc2xtv
    label: psirt@cisco.com
  - url: 'https://software.cisco.com'
tags:
  - nvd
  - cve.org
  - csaf
  - vendor-advisory
  - cisco
ssvc:
  exploitation: none
  automatable: 'yes'
  technicalImpact: partial
  timestamp: '2026-09-18T14:39:33.426532Z'
epss: 0.00399
epssPercentile: 0.33873
ingestedAt: '2026-09-16T16:37:52.185Z'
---

## Overview

A vulnerability in the certification authentication feature of Internet Key Exchange version 2 (IKEv2)&nbsp;for Cisco Secure Firewall Adaptive Security Appliance (ASA) Software and Cisco Secure Firewall Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to cause an affected device to reload unexpectedly.

This vulnerability is due to a logic error during the certificate authentication phase of the IKEv2 connection setup. An attacker could exploit this vulnerability by attempting to establish an IKEv2 VPN connection with a crafted certificate. A successful exploit could allow the attacker to cause the IKEv2 process to crash, causing a denial of service (DoS) condition.

## Remediation

Refer to the linked advisories for vendor-supplied fixes and affected version ranges.

## Vendor advisories

- **cisco-sa-asaftd-ikev2cert-dos-uWyc2xtv** · Cisco · affected: Cisco Firepower 2100 Series, Cisco Firepower 1000 Series, Cisco ASA 5500-X Series Firewalls, Cisco 3000 Series Industrial Security Appliances (ISA), Cisco Firepower 9000 Series, Cisco Firepower 4100 Series, … · updated 2026-09-18 · [advisory](https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-ikev2cert-dos-uWyc2xtv)
