
CVE-2025-20393

CVE‑2025‑20393 ist eine kritische Remotecodeausführung (RCE)‑Schwachstelle in Cisco AsyncOS Software, die folgende Geräte betrifft:
⚠️ Nur Systeme mit aktiviertem und extern zugänglichem Spam Quarantine sind angreifbar.
| Element | Details |
|---|---|
| Schwachstellentyp | Remotecodeausführung (RCE) |
| CWE | CWE-20: Unsachgemäße Eingabevalidierung |
| CVSS v3.1 Wert | 10.0 (Kritisch) |
| Angriffsvektor | Remote, nicht authentifiziert über Netzwerk |
| Erforderliche Berechtigungen | Keine |
| Benutzerinteraktion | Keine |
| Ausnutzbarkeit | Hoch – aktiv in freier Wildbahn ausgenutzt |
| Patch-Status | Cisco hat Sicherheitsupdates veröffentlicht |
| Bekannte Bedrohungsakteure | China‑bezogene APT‑Gruppe UAT-9686 |
Angriffsmechanismus:
| Appliance | Hinweise |
|---|---|
| Cisco Secure Email Gateway | Physisch & virtuell, anfällig wenn Spam Quarantine extern zugänglich |
| Cisco Secure Email/Web Manager | Physisch & virtuell, anfällig wenn Spam Quarantine extern zugänglich |
❗ Spam Quarantine ist standardmäßig nicht aktiviert, daher sind nicht alle Installationen anfällig.
⚠️ Es gibt keine vollständige Umgehungsmaßnahme; Patchen ist die einzige vollständige Gegenmaßnahme.
| Ereignis | Datum / Hinweise |
|---|---|
| Entdeckung der Schwachstelle | 2025 |
| Öffentliche Bekanntgabe | Dezember 2025 |
| Aktive Ausnutzung | Von Sicherheitsforschern bestätigt |
| CISA KEV Frist | 24. Dez. 2025 |
| Cisco Advisory Veröffentlichung | 17. Dez. 2025 |
| Patch Veröffentlichung | 17.–18. Dez. 2025 |
Cisco und Forscher haben eine aktive Ausnutzung festgestellt. Konkrete IoCs umfassen:
⚠️ Organisationen sollten exponierte Appliances sofort überprüfen.
APT‑Gruppe: China‑bezogene UAT-9686
Beobachtetes Verhalten:
CVE-2025-20393 ist eine der kritischsten Cisco‑Schwachstellen im Jahr 2025:
Organisationen sollten alle exponierten Cisco AsyncOS‑Appliances als kompromittiert betrachten, bis sie gepatcht und überprüft sind.
CVE-2025-20393-checker.pypip install requests (falls erforderlich).python CVE-2025-20393-checker.py example.compython CVE-2025-20393-checker.py 192.168.1.100 --ports 443,80targets.txt (eine pro Zeile) → python CVE-2025-20393-checker.py @targets.txt --threads 20Bleiben Sie sicher: Verwenden Sie das Tool nur auf Systemen, die Ihnen gehören / die Sie kontrollieren. Wenn „HIGH RISK“ erscheint → Befolgen Sie sofort die Maßnahmen von Cisco!
Wenn Sie das Skript CVE-2025-20393-checker.py ausführen und es starke Hinweise erkennt, dass die Spam Quarantine‑Webschnittstelle des Cisco Secure Email Gateway exponiert ist (das Gerät also potenziell anfällig für CVE-2025-20393 ist), sehen Sie eine klare, auffällige Warnmeldung wie diese:
⚠️ HIGH RISK: https://your-target.com:443/quarantine → Potentially Exposed to CVE-2025-20393!
Detected Indicators: cisco, asyncos, spam quarantine, quarantine
🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!
Wenn mehrere Pfade oder Ports die Erkennung auslösen, könnten mehrere ähnliche Zeilen erscheinen, z. B.: