
CVE-2025-20393

CVE‑2025‑20393 è una vulnerabilità critica di remote code execution (RCE) nel software Cisco AsyncOS, che interessa:
⚠️ Solo i sistemi con Spam Quarantine abilitata ed esposta esternamente sono vulnerabili.
| Elemento | Dettagli |
|---|---|
| Tipo di vulnerabilità | Remote Code Execution (RCE) |
| CWE | CWE-20: Improper Input Validation |
| Punteggio CVSS v3.1 | 10.0 (Critica) |
| Vettore di attacco | Remoto, non autenticato tramite rete |
| Privilegi richiesti | Nessuno |
| Interazione utente | Nessuna |
| Sfruttabilità | Alta — attivamente sfruttata in natura |
| Stato della patch | Cisco ha rilasciato aggiornamenti di sicurezza |
| Attori di minaccia noti | Gruppo APT collegato alla Cina UAT-9686 |
Meccanismo di attacco:
| Appliance | Note |
|---|---|
| Cisco Secure Email Gateway | Fisico e virtuale, vulnerabile se Spam Quarantine è esposta esternamente |
| Cisco Secure Email/Web Manager | Fisico e virtuale, vulnerabile se Spam Quarantine è esposta esternamente |
❗ Spam Quarantine non è abilitata per impostazione predefinita, quindi non tutte le distribuzioni sono vulnerabili.
⚠️ Non esiste una soluzione alternativa completa; la patch è l'unica mitigazione totale.
| Evento | Data / Note |
|---|---|
| Scoperta della vulnerabilità | 2025 |
| Diffusione pubblica | Dicembre 2025 |
| Sfruttamento attivo | Confermato da ricercatori di sicurezza |
| Scadenza CISA KEV | 24 dicembre 2025 |
| Rilascio advisory Cisco | 17 dicembre 2025 |
| Rilascio della patch | 17-18 dicembre 2025 |
Sebbene Cisco e i ricercatori abbiano segnalato uno sfruttamento attivo, gli IoC esatti includono:
⚠️ Le organizzazioni dovrebbero sottoporre a audit immediato i dispositivi esposti.
Gruppo APT: UAT-9686 collegato alla Cina
Comportamento osservato:
CVE-2025-20393 è una delle vulnerabilità Cisco più critiche del 2025:
Le organizzazioni dovrebbero trattare tutti i dispositivi Cisco AsyncOS esposti come compromessi finché non vengono patchati e verificati.
CVE-2025-20393-checker.pypip install requests (se necessario).python CVE-2025-20393-checker.py example.compython CVE-2025-20393-checker.py 192.168.1.100 --ports 443,80targets.txt (uno per riga) → python CVE-2025-20393-checker.py @targets.txt --threads 20Resta al sicuro: usalo solo su sistemi di tua proprietà/controllo. Se appare "HIGH RISK" → segui immediatamente le mitigazioni di Cisco!
Quando esegui lo script CVE-2025-20393-checker.py e rileva forti indicatori che l'interfaccia web Spam Quarantine del Cisco Secure Email Gateway è esposta (il che significa che il dispositivo è potenzialmente vulnerabile a CVE-2025-20393), vedrai un messaggio di avviso chiaro ed evidente come questo:
⚠️ HIGH RISK: https://your-target.com:443/quarantine → Potentially Exposed to CVE-2025-20393!
Detected Indicators: cisco, asyncos, spam quarantine, quarantine
🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!
Se più percorsi o porte attivano il rilevamento, potresti vedere diverse righe simili, ad esempio: