Společnost Cisco vydala naléhavé bezpečnostní doporučení poté, co potvrdila, že kritická, aktivně zneužívaná zranitelnost v jejích zařízeních Secure Email Gateway je útočníky využívána ke spouštění škodlivého kódu s oprávněními na úrovni root. Tato chyba, evidovaná jako CVE-2025-20393, postihuje jak fyzická, tak virtuální zařízení Cisco Secure Email Gateway i zařízení Cisco Secure Email and Web Manager a k jejímu zneužití není zapotřebí žádná autentizace.
Proč je tato zranitelnost Cisco tak nebezpečná
Zranitelnost pramení z nesprávné validace vstupů v rozhraní AsyncOS Spam Quarantine, což je komponenta zabudovaná do postižených bezpečnostních e-mailových zařízení Cisco pro správu podezřelých spamových zpráv. Vzhledem k tomu, že chybu lze spustit vzdáleně a bez platných přihlašovacích údajů, může útočník odkudkoli z internetu potenciálně odeslat speciálně vytvořený požadavek na zranitelné zařízení a spustit libovolné příkazy. Ještě horší je, že úspěšné zneužití poskytuje oprávnění root, tedy nejvyšší úroveň přístupu k systému, což znamená, že útočník, který zařízení kompromituje, je fakticky jeho vlastníkem.
Tato kombinace faktorů – žádná povinná autentizace, vzdálené zneužití a výsledek na úrovni root – řadí CVE-2025-20393 pevně do kategorie zranitelností s maximální závažností. Bezpečnostní výzkumníci sledující aktivitu zneužívání spojili útoky se skupinou hrozeb s předpokládanými vazbami na Čínu, v některých zprávách označovanou jako UAT-9686, ačkoli vlastní doporučení společnosti Cisco se zaměřuje spíše na technické podrobnosti zranitelnosti a naléhavost záplatování než na přisouzení odpovědnosti.
Na tomto incidentu je pozoruhodné zejména to, že zařízení Secure Email Gateway stojí v první linii komunikační infrastruktury organizace. Tato zařízení jsou speciálně navržena tak, aby kontrolovala, filtrovala a karanténovala příchozí e-maily dříve, než dorazí do schránek zaměstnanců. Úspěšná kompromitace neodhalí pouze samotné zařízení; potenciálně dává útočníkům oporu k odposlechu, přesměrování nebo manipulaci s e-mailovým provozem v celé organizaci a odrazový můstek k proniknutí hlouběji do interních sítí.
Vzor zneužívaných bezpečnostních zařízení
Nejde o ojedinělou událost. Během několika uplynulých měsíců bezpečnostní týmy sledovaly nepřetržitý proud zero-day zranitelností zneužívaných právě v zařízeních, na která se organizace spoléhají, aby zůstaly v bezpečí. Společnost SonicWall například nedávno vyzvala zákazníky, aby si nainstalovali záplaty na dva zřetězené zero-day útoky na SMA1000 poté, co potvrdila aktivní zneužívání, a to po dřívějším incidentu, kdy ransomwarová skupina INC zneužila chyby SonicWall SMA 1000 po dobu 22 dnů, než byla k dispozici záplata. Podobně společnost Palo Alto Networks potvrdila, že obcházení autentizace GlobalProtect VPN, CVE-2026-0257, bylo aktivně zneužíváno v reálném světě.
Společná nit těchto incidentů je jasná: bezpečnostní a síťová zařízení, která mají chránit perimetr organizace, jsou stále atraktivnějším cílem právě kvůli privilegovanému přístupu a důvěře, kterou mají. Když útočníci kompromitují bránu, VPN koncentrátor nebo zařízení pro zabezpečení e-mailu, získají pozici, která může obejít mnohé z obran navržených pro běžné koncové body a uživatelské účty.
Dopady na soukromí organizací a uživatelů
Sázky v oblasti soukromí zde přesahují bezprostřední technickou kompromitaci. E-mailové brány zpracovávají obrovské objemy citlivé korespondence, včetně interní komunikace, klientských dat, finančních informací a přihlašovacích údajů sdílených ve zprávách. Pokud útočníci získají přístup root k zařízení Secure Email Gateway, mohou být schopni tento provoz číst, exfiltrovat nebo manipulovat s ním bez odhalení. Tento druh přístupu lze také využít pro následné útoky, včetně sociálního inženýrství – kampaní, které využívají zachycenou nebo podvrženou interní komunikaci k tomu, aby přiměly zaměstnance k dalšímu kompromitování systémů nebo k prozrazení dalších citlivých informací.
Pro organizace, které zpracovávají regulovaná data, jako jsou zdravotnické záznamy, finanční informace nebo osobní údaje zákazníků, může kompromitovaná e-mailová brána spustit povinnosti v oblasti compliance a oznamování incidentů daleko za rámcem původního technického incidentu.
Co to znamená pro vás
Pokud vaše organizace provozuje zařízení Cisco Secure Email Gateway nebo Cisco Secure Email and Web Manager s aktivovanou funkcí Spam Quarantine, měla by být tato zranitelnost považována za okamžitou prioritu. Společnost Cisco zveřejnila bezpečnostní doporučení s podrobnostmi o postižených produktech a krocích potřebných k ověření expozice. Týmy IT a bezpečnosti by měly potvrdit, zda jejich nasazená zařízení běží ve zranitelné konfiguraci, bezodkladně aplikovat dostupné opravy nebo mitigace od společnosti Cisco a zkontrolovat protokoly zařízení na známky neobvyklé aktivity, protože zranitelnost již byla zneužita v reálném světě, nikoli že by existovala pouze jako teoretické riziko.
Dokonce i organizace, které se domnívají, že nejsou přímo postiženy, by to měly brát jako připomínku k auditu toho, která bezpečnostní zařízení vystavená internetu provozují, a k potvrzení, že procesy správy záplat pro tato zařízení jsou aktuální a pečlivě sledované.
Praktická doporučení
Ověřte, zda vaše organizace používá zařízení Cisco Secure Email Gateway nebo Secure Email and Web Manager s aktivní funkcí Spam Quarantine, a nahlédněte do oficiálního doporučení společnosti Cisco pro nejnovější pokyny. Aplikujte záplaty nebo doporučené mitigace, jakmile budou k dispozici, místo čekání na rutinní údržbové okno. Zkontrolujte protokoly e-mailové brány na neoprávněné příkazy nebo neočekávanou administrativní aktivitu. A konečně, ve svých vlastních hodnoceních rizik považujte bezpečnostní zařízení vystavená internetu, brány a VPN koncentrátory za cíle s vysokou hodnotou, protože nedávné incidenty ukazují, že útočníci aktivně hledají chyby právě v těchto systémech.
FAQ: Q1: Co je CVE-2025-20393? A1: Je to kritická, aktivně zneužívaná zranitelnost v zařízeních Cisco Secure Email Gateway, která útočníkům umožňuje spouštět škodlivý kód s oprávněními na úrovni root. Postihuje fyzická i virtuální zařízení Cisco Secure Email Gateway a také zařízení Cisco Secure Email and Web Manager. Q2: Vyžaduje zneužití CVE-2025-20393 autentizaci? A2: Ne, tato chyba k zneužití nevyžaduje žádnou autentizaci. Může být spuštěna vzdáleně útočníkem odkudkoli z internetu. Q3: Co způsobuje zranitelnost Cisco Secure Email Gateway? A3: Zranitelnost pramení z nesprávné validace vstupů v rozhraní AsyncOS Spam Quarantine. Tato komponenta je zabudována do postižených bezpečnostních e-mailových zařízení Cisco pro správu podezřelých spamových zpráv. Q4: Co může útočník dělat po zneužití této chyby? A4: Úspěšné zneužití poskytuje oprávnění root, tedy nejvyšší úroveň přístupu k systému, což umožňuje spuštění libovolných příkazů. To může útočníkům dát oporu k odposlechu, přesměrování nebo manipulaci s e-mailovým provozem a k proniknutí hlouběji do interních sítí. Q5: Kdo byl spojen s útoky zneužívajícími CVE-2025-20393? A5: Bezpečnostní výzkumníci sledující aktivitu zneužívání spojili útoky se skupinou hrozeb s předpokládanými vazbami na Čínu, v některých zprávách označovanou jako UAT-9686. Vlastní doporučení společnosti Cisco se zaměřuje spíše na technické podrobnosti a naléhavost záplatování než na přisouzení odpovědnosti. ---END---




