Cisco har udsendt en sikkerhedsvejledning af hastende karakter, efter at have bekræftet, at en kritisk, aktivt udnyttet sårbarhed i selskabets Secure Email Gateway-apparater bruges af angribere til at køre ondsindet kode med root-privilegier. Fejlen, der spores som CVE-2025-20393, påvirker både fysiske og virtuelle Cisco Secure Email Gateway-enheder samt Cisco Secure Email and Web Manager-apparater, og den kræver ingen form for autentificering for at blive udnyttet.

Hvad gør denne Cisco-sårbarhed så farlig

Sårbarheden stammer fra utilstrækkelig validering af input i AsyncOS Spam Quarantine-grænsefladen, en komponent indbygget i de berørte Cisco-e-mailsikkerhedsapparater til at håndtere formodede spam-beskeder. Fordi fejlen kan udløses eksternt og uden gyldige legitimationsoplysninger, kan en angriber hvor som helst på internettet potentielt sende en konstrueret anmodning til en sårbar enhed og udføre vilkårlige kommandoer. Endnu værre er det, at en vellykket udnyttelse giver root-privilegier, det højeste niveau af systemadgang, hvilket betyder, at en angriber, der kompromitterer enheden, reelt set overtager den.

Denne kombination af faktorer – ingen autentificering påkrævet, ekstern udnyttelse og root-niveau-resultat – placerer CVE-2025-20393 solidt i kategorien for sårbarheder med maksimal alvorlighedsgrad. Sikkerhedsforskere, der følger udnyttelsesaktiviteten, har kædet angrebene sammen med en trusselsgruppe med formodet tilknytning til Kina, identificeret i visse rapporter som UAT-9686, selvom Ciscos egen vejledning fokuserer på de tekniske detaljer ved sårbarheden og vigtigheden af at patche frem for attribution.

Det, der gør denne hændelse særligt bemærkelsesværdig, er, at Secure Email Gateway-apparater står i frontlinjen af en organisations kommunikationsinfrastruktur. Disse enheder er specifikt designet til at inspicere, filtrere og karantænesætte indgående e-mail, før den når medarbejdernes indbakker. En vellykket kompromittering eksponerer ikke kun apparatet selv; det giver potentielt angribere et fodfæste til at opsnappe, omdirigere eller manipulere e-mailtrafik på tværs af en hel organisation samt et udgangspunkt for at trænge dybere ind i interne netværk.

Et mønster af udnyttede sikkerhedsapparater

Dette er ikke en isoleret hændelse. I løbet af de seneste måneder har sikkerhedsteams fulgt en jævn strøm af zero-day-sårbarheder, der udnyttes i netop de apparater, som organisationer er afhængige af for at forblive sikre. SonicWall opfordrede for eksempel for nylig kunder til at patche to kædede SMA1000 zero-days efter at have bekræftet aktiv udnyttelse, efter en tidligere hændelse, hvor INC-ransomwaregruppen udnyttede SonicWall SMA 1000-fejl i 22 dage, før en patch blev tilgængelig. Tilsvarende bekræftede Palo Alto Networks, at en GlobalProtect VPN-autentificeringsomgåelse, CVE-2026-0257, blev aktivt udnyttet i felten.

Den fælles tråd på tværs af disse hændelser er klar: de sikkerheds- og netværksapparater, der skal beskytte en organisations perimeter, er i stigende grad attraktive mål netop på grund af den privilegerede adgang og tillid, de besidder. Når angribere kompromitterer en gateway, VPN-koncentrator eller e-mailsikkerhedsapparat, opnår de en position, der kan omgå mange af de forsvar, der er bygget til almindelige endepunkter og brugerkonti.

Privatlivsimplikationer for organisationer og brugere

Privatlivsindsatsen her rækker ud over den umiddelbare tekniske kompromittering. E-mail-gateways behandler enorme mængder af følsom korrespondance, herunder intern kommunikation, klientdata, finansiel information og legitimationsoplysninger delt i beskeder. Hvis angribere opnår root-adgang til et Secure Email Gateway-apparat, kan de være i stand til at læse, eksfiltrere eller manipulere denne trafik uden at blive opdaget. Denne form for adgang kan også udnyttes til opfølgende angreb, herunder social engineering-kampagner, der bruger opsnappet eller forfalsket intern kommunikation til at narre medarbejdere til yderligere at kompromittere systemer eller afsløre yderligere følsomme oplysninger.

For organisationer, der håndterer regulerede data, såsom sundhedsjournaler, finansiel information eller personlige kundedata, kan en kompromitteret e-mail-gateway udløse efterfølgende overholdelses- og brudnotifikationsforpligtelser langt ud over den oprindelige tekniske hændelse.

Hvad betyder det for dig

Hvis din organisation kører Cisco Secure Email Gateway eller Cisco Secure Email and Web Manager-apparater med Spam Quarantine-funktionen aktiveret, bør denne sårbarhed behandles som en øjeblikkelig prioritet. Cisco har offentliggjort en sikkerhedsvejledning med detaljer om de berørte produkter og de nødvendige trin for at kontrollere eksponering. IT- og sikkerhedsteams bør bekræfte, hvorvidt deres udrullede apparater kører en sårbar konfiguration, anvende eventuelle tilgængelige rettelser eller afbødninger fra Cisco uden forsinkelse og gennemgå apparatlogs for tegn på usædvanlig aktivitet, da sårbarheden allerede er blevet udnyttet i felten frem for kun at eksistere som en teoretisk risiko.

Selv organisationer, der mener, de ikke er direkte berørte, bør betragte dette som en påmindelse om at revidere, hvilke internetvendte sikkerhedsapparater de driver, og bekræfte, at patch-styringsprocesser for disse enheder er opdaterede og nøje overvågede.

Handlingsorienterede konklusioner

Kontroller, hvorvidt din organisation bruger Cisco Secure Email Gateway eller Secure Email and Web Manager-apparater med Spam Quarantine-funktionen aktiv, og konsulter Ciscos officielle vejledning for den seneste rådgivning. Anvend patches eller anbefalede afbødninger, så snart de er tilgængelige, i stedet for at vente på et rutinemæssigt vedligeholdelsesvindue. Gennemgå e-mail-gateway-logs for uautoriserede kommandoer eller uventet administrativ aktivitet. Endelig bør du behandle internetvendte sikkerhedsapparater, gateways og VPN-koncentratorer som højværdimål i dine egne risikovurderinger, da nylige hændelser viser, at angribere aktivt jagter fejl i netop disse systemer.