
CVE-2025-20393

A CVE‑2025‑20393 é uma vulnerabilidade crítica de execução remota de código (RCE) no software Cisco AsyncOS, que afeta:
⚠️ Somente sistemas com Spam Quarantine habilitado e exposto externamente são vulneráveis.
| Item | Detalhes |
|---|---|
| Tipo de Vulnerabilidade | Execução Remota de Código (RCE) |
| CWE | CWE-20: Validação de entrada inadequada |
| Pontuação CVSS v3.1 | 10.0 (Crítica) |
| Vetor de Ataque | Remoto, sem autenticação, pela rede |
| Privilégios Necessários | Nenhum |
| Interação do Usuário | Nenhuma |
| Explorabilidade | Alta — ativamente explorado no mundo real |
| Status do Patch | A Cisco lançou atualizações de segurança |
| Atores de Ameaça Conhecidos | Grupo APT ligado à China UAT-9686 |
Mecanismo de Ataque:
| Appliance | Notas |
|---|---|
| Cisco Secure Email Gateway | Físico e virtual, vulnerável se o Spam Quarantine estiver exposto externamente |
| Cisco Secure Email/Web Manager | Físico e virtual, vulnerável se o Spam Quarantine estiver exposto externamente |
❗ O Spam Quarantine não é habilitado por padrão, portanto nem todas as implantações são vulneráveis.
⚠️ Não existe solução alternativa completa; aplicar o patch é a única mitigação total.
| Evento | Data / Observações |
|---|---|
| Descoberta da Vulnerabilidade | 2025 |
| Conscientização Pública | Dezembro de 2025 |
| Exploração Ativa | Confirmada por pesquisadores de segurança |
| Prazo CISA KEV | 24 de dezembro de 2025 |
| Lançamento do Aviso da Cisco | 17 de dezembro de 2025 |
| Lançamento do Patch | 17–18 de dezembro de 2025 |
Embora a Cisco e pesquisadores tenham notado exploração ativa, os IoCs exatos incluem:
⚠️ As organizações devem auditar imediatamente os appliances expostos.
Grupo APT: UAT-9686 ligado à China
Comportamento Observado:
A CVE-2025-20393 é uma das vulnerabilidades mais críticas da Cisco em 2025:
As organizações devem tratar todos os appliances Cisco AsyncOS expostos como comprometidos até que sejam corrigidos e verificados.
CVE-2025-20393-checker.pypip install requests (se necessário).python CVE-2025-20393-checker.py example.compython CVE-2025-20393-checker.py 192.168.1.100 --ports 443,80targets.txt (um por linha) → python CVE-2025-20393-checker.py @targets.txt --threads 20Fique seguro: use apenas em sistemas que você possui/controla. Se "HIGH RISK" aparecer → Siga imediatamente as mitigações da Cisco!
Quando você executar o script CVE-2025-20393-checker.py e ele detectar fortes indicadores de que a interface web do Spam Quarantine do Cisco Secure Email Gateway está exposta (ou seja, o dispositivo está potencialmente vulnerável à CVE-2025-20393), você verá uma mensagem de aviso clara e proeminente, como esta:
⚠️ HIGH RISK: https://your-target.com:443/quarantine → Potentially Exposed to CVE-2025-20393!
Detected Indicators: cisco, asyncos, spam quarantine, quarantine
🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!
Se vários caminhos ou portas acionarem a detecção, você poderá ver várias linhas semelhantes, por exemplo: