Cisco издаде спешно предупреждение за сигурност, след като потвърди, че критична, активно експлоатирана уязвимост в устройствата Secure Email Gateway се използва от атакуващи за изпълнение на злонамерен код с root права. Уязвимостта, проследявана като CVE-2025-20393, засяга както физическите, така и виртуалните устройства Cisco Secure Email Gateway, както и устройствата Cisco Secure Email and Web Manager, и не изисква никаква автентикация за експлоатация.
Какво прави тази Cisco уязвимост толкова опасна
Уязвимостта произтича от неправилна валидация на входните данни в интерфейса AsyncOS Spam Quarantine — компонент, вграден в засегнатите устройства за имейл сигурност на Cisco за управление на съобщения, заподозрени като спам. Тъй като уязвимостта може да бъде задействана отдалечено и без валидни идентификационни данни, атакуващ от всяка точка на интернет може потенциално да изпрати специално създадена заявка до уязвимо устройство и да изпълни произволни команди. Още по-лошо, успешната експлоатация предоставя root права — най-високото ниво на системен достъп — което означава, че атакуващ, който компрометира устройството, на практика го притежава.
Тази комбинация от фактори — без необходимост от автентикация, отдалечена експлоатация и резултат с root права — поставя CVE-2025-20393 категорично в категорията на уязвимостите с максимална степен на сериозност. Изследователи по сигурността, проследяващи активността по експлоатация, свързват атаките с група за заплахи със предполагаеми връзки с Китай, идентифицирана в някои доклади като UAT-9686, въпреки че собственото предупреждение на Cisco се фокусира върху техническите подробности на уязвимостта и спешността на прилагането на кръпки, а не върху приписването.
Това, което прави този инцидент особено забележителен, е фактът, че устройствата Secure Email Gateway стоят на първа линия на комуникационната инфраструктура на една организация. Тези устройства са специално проектирани да инспектират, филтрират и поставят под карантина входящата електронна поща, преди тя да достигне до пощенските кутии на служителите. Успешната компрометация не излага само самото устройство; тя потенциално дава на атакуващите опорна точка за прихващане, пренасочване или манипулиране на имейл трафика в цялата организация, както и начална точка за придвижване по-дълбоко във вътрешните мрежи.
Модел на експлоатирани устройства за сигурност
Това не е изолирано събитие. През последните няколко месеца екипите по сигурността проследяват постоянен поток от zero-day уязвимости, експлоатирани именно в устройствата, на които организациите разчитат, за да останат защитени. SonicWall например наскоро призова клиентите си да приложат кръпки за два верижни zero-day в SMA1000, след като потвърди активна експлоатация, след по-ранен инцидент, при който групата за ransomware INC експлоатира уязвимости в SonicWall SMA 1000 в продължение на 22 дни, преди да стане налична кръпка. По подобен начин Palo Alto Networks потвърди, че обход на автентикацията в GlobalProtect VPN, CVE-2026-0257, се експлоатира активно в реални условия.
Общата нишка в тези инциденти е ясна: устройствата за сигурност и мрежовите устройства, предназначени да защитават периметъра на една организация, стават все по-привлекателни цели именно заради привилегирования достъп и доверието, с които се ползват. Когато атакуващите компрометират шлюз, VPN концентратор или устройство за имейл сигурност, те придобиват позиция, която може да заобиколи много от защитите, изградени за обикновени крайни точки и потребителски акаунти.
Последици за поверителността на организациите и потребителите
Залозите за поверителността тук се простират отвъд непосредствената техническа компрометация. Имейл шлюзовете обработват огромни обеми чувствителна кореспонденция, включително вътрешни комуникации, клиентски данни, финансова информация и идентификационни данни, споделени в съобщения. Ако атакуващите получат root достъп до устройство Secure Email Gateway, те може да са в състояние да четат, изнасят или манипулират този трафик без Detection. Този вид достъп може също да бъде използван за последващи атаки, включително кампании за социално инженерство, които използват прихванати или подправени вътрешни комуникации, за да подмамят служителите да компрометират допълнително системите или да разкрият допълнителна чувствителна информация.
За организациите, които обработват регулирани данни, като здравни записи, финансова информация или лични данни на клиенти, компрометиран имейл шлюз може да предизвика последващи задължения за съответствие и уведомяване за пробиви, далеч отвъд първоначалния технически инцидент.
Какво означава това за вас
Ако вашата организация използва устройства Cisco Secure Email Gateway или Cisco Secure Email and Web Manager с активирана функция Spam Quarantine, тази уязвимост трябва да се третира като незабавен приоритет. Cisco публикува предупреждение за сигурност с подробности за засегнатите продукти и стъпките, необходими за проверка на експозицията. ИТ и екипите по сигурността трябва да потвърдят дали внедрените устройства работят с уязвима конфигурация, да приложат всички налични поправки или смекчаващи мерки от Cisco без забавяне и да прегледат регистрационните файлове на устройствата за признаци на необичайна активност, тъй като уязвимостта вече е била експлоатирана в реални условия, а не съществува само като теоретичен риск.
Дори организациите, които смятат, че не са пряко засегнати, трябва да третират това като напомняне да одитират кои устройства за сигурност с достъп до интернет управляват и да потвърдят, че процесите за управление на кръпки за тези устройства са актуални и внимателно наблюдавани.
Практически изводи
Проверете дали вашата организация използва устройства Cisco Secure Email Gateway или Secure Email and Web Manager с активна функция Spam Quarantine и се консултирайте с официалното предупреждение на Cisco за най-актуалните насоки. Приложете кръпките или препоръчаните смекчаващи мерки веднага щом станат налични, вместо да чакате рутинен прозорец за поддръжка. Прегледайте регистрационните файлове на имейл шлюза за неоторизирани команди или неочаквана административна активност. Накрая, третирайте устройствата за сигурност с достъп до интернет, шлюзовете и VPN концентраторите като цели с висока стойност в собствените си оценки на риска, тъй като скорошните инциденти показват, че атакуващите активно търсят уязвимости именно в тези системи.




