
CVE-2025-20393

CVE‑2025‑20393 — это критическая уязвимость удалённого выполнения кода (RCE) в программном обеспечении Cisco AsyncOS, затрагивающая:
⚠️ Уязвимы только системы с включённым и доступным извне карантином спама (Spam Quarantine).
| Параметр | Детали |
|---|---|
| Тип уязвимости | Удалённое выполнение кода (RCE) |
| CWE | CWE-20: Неправильная проверка входных данных |
| Оценка CVSS v3.1 | 10.0 (критическая) |
| Вектор атаки | Удалённый, без аутентификации по сети |
| Требуемые привилегии | Отсутствуют |
| Взаимодействие с пользователем | Отсутствует |
| Эксплуатируемость | Высокая — активно эксплуатируется в дикой природе |
| Статус исправления | Cisco выпустила обновления безопасности |
| Известные действующие лица угроз | Связанная с Китаем APT-группа UAT-9686 |
Механизм атаки:
| Устройство | Примечания |
|---|---|
| Cisco Secure Email Gateway | Физические и виртуальные, уязвимы, если карантин спама доступен извне |
| Cisco Secure Email/Web Manager | Физические и виртуальные, уязвимы, если карантин спама доступен извне |
❗ Карантин спама не включён по умолчанию, поэтому не все развёртывания уязвимы.
⚠️ Полноценной временной меры не существует; только установка патча полностью устраняет уязвимость.
| Событие | Дата / Примечания |
|---|---|
| Обнаружение уязвимости | 2025 |
| Информирование общественности | Декабрь 2025 |
| Активная эксплуатация | Подтверждена исследователями безопасности |
| Крайний срок CISA KEV | 24 декабря 2025 |
| Выпуск рекомендаций Cisco | 17 декабря 2025 |
| Выпуск патча | 17–18 декабря 2025 |
Хотя Cisco и исследователи отметили активную эксплуатацию, точные индикаторы компрометации включают:
⚠️ Организациям следует немедленно провести аудит доступных извне устройств.
APT-группа: связанная с Китаем UAT-9686
Наблюдаемое поведение:
CVE-2025-20393 — одна из самых критических уязвимостей Cisco в 2025 году:
Организациям следует считать все доступные извне устройства Cisco AsyncOS скомпрометированными до установки патча и проверки.
CVE-2025-20393-checker.pypip install requests (при необходимости).python CVE-2025-20393-checker.py example.compython CVE-2025-20393-checker.py 192.168.1.100 --ports 443,80targets.txt (по одному в строке) → python CVE-2025-20393-checker.py @targets.txt --threads 20Оставайтесь в безопасности: Используйте только на системах, которыми вы владеете/управляете. Если появляется "HIGH RISK" → Немедленно следуйте рекомендациям Cisco!
Когда вы запустите скрипт CVE-2025-20393-checker.py, и он обнаружит явные индикаторы того, что веб-интерфейс карантина спама Cisco Secure Email Gateway доступен извне (то есть устройство потенциально уязвимо к CVE-2025-20393), вы увидите чёткое заметное предупреждающее сообщение, например:
⚠️ HIGH RISK: https://your-target.com:443/quarantine → Potentially Exposed to CVE-2025-20393!
Detected Indicators: cisco, asyncos, spam quarantine, quarantine
🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!
Если несколько путей или портов вызывают обнаружение, вы можете увидеть несколько похожих строк, например: