
CVE-2025-20393

CVE‑2025‑20393 ist eine kritische Remotecodeausführung (RCE)‑Schwachstelle in Cisco AsyncOS Software, die folgende Geräte betrifft:
⚠️ Nur Systeme mit aktiviertem und extern zugänglichem Spam Quarantine sind angreifbar.
Angriffsmechanismus:
| Appliance | Hinweise |
|---|---|
| Cisco Secure Email Gateway | Physisch & virtuell, anfällig wenn Spam Quarantine extern zugänglich |
| Cisco Secure Email/Web Manager | Physisch & virtuell, anfällig wenn Spam Quarantine extern zugänglich |
❗ Spam Quarantine ist standardmäßig nicht aktiviert, daher sind nicht alle Installationen anfällig.
⚠️ Es gibt keine vollständige Umgehungsmaßnahme; Patchen ist die einzige vollständige Gegenmaßnahme.
Cisco und Forscher haben eine aktive Ausnutzung festgestellt. Konkrete IoCs umfassen:
⚠️ Organisationen sollten exponierte Appliances sofort überprüfen.
APT‑Gruppe: China‑bezogene UAT-9686
Beobachtetes Verhalten:
CVE-2025-20393 ist eine der kritischsten Cisco‑Schwachstellen im Jahr 2025:
Organisationen sollten alle exponierten Cisco AsyncOS‑Appliances als kompromittiert betrachten, bis sie gepatcht und überprüft sind.
CVE-2025-20393-checker.pypip install requests (falls erforderlich).python CVE-2025-20393-checker.py example.compython CVE-2025-20393-checker.py 192.168.1.100 --ports 443,80targets.txt (eine pro Zeile) → python CVE-2025-20393-checker.py @targets.txt --threads 20Bleiben Sie sicher: Verwenden Sie das Tool nur auf Systemen, die Ihnen gehören / die Sie kontrollieren. Wenn „HIGH RISK“ erscheint → Befolgen Sie sofort die Maßnahmen von Cisco!
Wenn Sie das Skript CVE-2025-20393-checker.py ausführen und es starke Hinweise erkennt, dass die Spam Quarantine‑Webschnittstelle des Cisco Secure Email Gateway exponiert ist (das Gerät also potenziell anfällig für CVE-2025-20393 ist), sehen Sie eine klare, auffällige Warnmeldung wie diese:
⚠️ HIGH RISK: https://your-target.com:443/quarantine → Potentially Exposed to CVE-2025-20393!
Detected Indicators: cisco, asyncos, spam quarantine, quarantine
🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!
Wenn mehrere Pfade oder Ports die Erkennung auslösen, könnten mehrere ähnliche Zeilen erscheinen, z. B.:
⚠️ HIGH RISK: https://192.168.1.100:443/ → Potentially Exposed to CVE-2025-20393!
Detected Indicators: cisco, ironport, secure email gateway
🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!
⚠️ HIGH RISK: https://192.168.1.100:443/login → Potentially Exposed to CVE-2025-20393!
Detected Indicators: quarantine, esa, login
🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!
✅ https://example.com:443 → No vulnerable indicators found (Likely Safe)
❌ https://offline-target.com:443 → Error/Reachable Issue: Connection timed out (Likely Safe or Offline)
Am Ende des Scans sehen Sie immer eine abschließende Zusammenfassung:
✅ Scan Complete! If HIGH RISK detected → Act NOW to secure your appliances!
Diese Ausgabe ist so gestaltet, dass sie sofort klar ist – wenn Sie die ⚠️ HIGH RISK‑Meldung auf Ihrem eigenen Labor‑ oder autorisierten System sehen, behandeln Sie dies als ernstes Expositionsrisiko und wenden Sie die empfohlenen Maßnahmen sofort an.
| Element | Details |
|---|
| Schwachstellentyp | Remotecodeausführung (RCE) |
| CWE | CWE-20: Unsachgemäße Eingabevalidierung |
| CVSS v3.1 Wert | 10.0 (Kritisch) |
| Angriffsvektor | Remote, nicht authentifiziert über Netzwerk |
| Erforderliche Berechtigungen | Keine |
| Benutzerinteraktion | Keine |
| Ausnutzbarkeit | Hoch – aktiv in freier Wildbahn ausgenutzt |
| Patch-Status | Cisco hat Sicherheitsupdates veröffentlicht |
| Bekannte Bedrohungsakteure | China‑bezogene APT‑Gruppe UAT-9686 |
| Ereignis | Datum / Hinweise |
|---|
| Entdeckung der Schwachstelle | 2025 |
| Öffentliche Bekanntgabe | Dezember 2025 |
| Aktive Ausnutzung | Von Sicherheitsforschern bestätigt |
| CISA KEV Frist | 24. Dez. 2025 |
| Cisco Advisory Veröffentlichung | 17. Dez. 2025 |
| Patch Veröffentlichung | 17.–18. Dez. 2025 |