
CVE-2025-20393

CVE‑2025‑20393 es una vulnerabilidad crítica de ejecución remota de código (RCE) en el software Cisco AsyncOS, que afecta a:
⚠️ Solo los sistemas con Spam Quarantine habilitado y expuesto externamente son vulnerables.
Mecanismo de ataque:
| Dispositivo | Notas |
|---|---|
| Cisco Secure Email Gateway | Físico y virtual, vulnerable si Spam Quarantine está expuesto externamente |
| Cisco Secure Email/Web Manager | Físico y virtual, vulnerable si Spam Quarantine está expuesto externamente |
❗ Spam Quarantine no está habilitado por defecto, por lo que no todas las implementaciones son vulnerables.
⚠️ No existe una solución alternativa completa; el parche es la única mitigación total.
Si bien Cisco y los investigadores han señalado la explotación activa, los IoC exactos incluyen:
⚠️ Las organizaciones deberían auditar inmediatamente los dispositivos expuestos.
Grupo APT: UAT-9686 vinculado a China
Comportamiento observado:
CVE-2025-20393 es una de las vulnerabilidades de Cisco más críticas de 2025:
Las organizaciones deberían tratar todos los dispositivos Cisco AsyncOS expuestos como comprometidos hasta que sean parcheados y verificados.
CVE-2025-20393-checker.pypip install requests (si es necesario).python CVE-2025-20393-checker.py example.compython CVE-2025-20393-checker.py 192.168.1.100 --ports 443,80targets.txt (uno por línea) → python CVE-2025-20393-checker.py @targets.txt --threads 20Manténgase seguro: úselo solo en sistemas que posea/controle. Si aparece "HIGH RISK" → ¡Siga las mitigaciones de Cisco de inmediato!
Cuando ejecute el script CVE-2025-20393-checker.py y detecte indicadores sólidos de que la interfaz web de Spam Quarantine del Cisco Secure Email Gateway está expuesta (lo que significa que el dispositivo es potencialmente vulnerable a CVE-2025-20393), verá un mensaje de advertencia claro y prominente como este:
⚠️ HIGH RISK: https://your-target.com:443/quarantine → Potentially Exposed to CVE-2025-20393!
Detected Indicators: cisco, asyncos, spam quarantine, quarantine
🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!
Si varias rutas o puertos activan la detección, podría ver varias líneas similares, por ejemplo:
⚠️ HIGH RISK: https://192.168.1.100:443/ → Potentially Exposed to CVE-2025-20393!
Detected Indicators: cisco, ironport, secure email gateway
🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!
⚠️ HIGH RISK: https://192.168.1.100:443/login → Potentially Exposed to CVE-2025-20393!
Detected Indicators: quarantine, esa, login
🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!
✅ https://example.com:443 → No vulnerable indicators found (Likely Safe)
❌ https://offline-target.com:443 → Error/Reachable Issue: Connection timed out (Likely Safe or Offline)
Al final del escaneo, siempre verá un resumen final:
✅ Scan Complete! If HIGH RISK detected → Act NOW to secure your appliances!
Esta salida está diseñada para ser clara al instante — si ve el mensaje ⚠️ HIGH RISK en su propio laboratorio o sistema autorizado, trátelo como un riesgo grave de exposición y aplique las mitigaciones recomendadas de inmediato.
| Elemento | Detalles |
|---|
| Tipo de vulnerabilidad | Ejecución remota de código (RCE) |
| CWE | CWE-20: Validación de entrada incorrecta |
| Puntuación CVSS v3.1 | 10.0 (Crítica) |
| Vector de ataque | Remoto, sin autenticación a través de la red |
| Privilegios requeridos | Ninguno |
| Interacción del usuario | Ninguna |
| Explotabilidad | Alta — explotada activamente en el mundo real |
| Estado del parche | Cisco ha publicado actualizaciones de seguridad |
| Actores de amenaza conocidos | Grupo APT vinculado a China UAT-9686 |
| Evento | Fecha / Notas |
|---|
| Descubrimiento de la vulnerabilidad | 2025 |
| Conocimiento público | Diciembre de 2025 |
| Explotación activa | Confirmada por investigadores de seguridad |
| Fecha límite de CISA KEV | 24 dic 2025 |
| Publicación del aviso de Cisco | 17 dic 2025 |
| Lanzamiento del parche | 17-18 dic 2025 |