Cisco je izdao hitnu sigurnosnu obavijest nakon što je potvrdio da napadači iskorištavaju kritičnu ranjivost u njegovim Secure Email Gateway uređajima za izvršavanje zlonamjernog koda s root razinama privilegija. Ranjivost, evidentirana kao CVE-2025-20393, pogađa i fizičke i virtualne Cisco Secure Email Gateway uređaje, kao i Cisco Secure Email and Web Manager uređaje, a za njezino iskorištavanje nije potrebna nikakva autentifikacija.

Što ovu Ciscoovu ranjivost čini tako opasnom

Ranjivost proizlazi iz nepravilne validacije unosa u sučelju AsyncOS Spam Quarantine, komponenti ugrađenoj u pogođene Ciscoove uređaje za sigurnost e-pošte radi upravljanja porukama za koje se sumnja da su spam. Budući da se ranjivost može aktivirati daljinski i bez valjanih vjerodajnica, napadač s bilo kojeg mjesta na internetu potencijalno može poslati izrađeni zahtjev ranjivom uređaju i izvršiti proizvoljne naredbe. Još gore, uspješno iskorištavanje daje root privilegije, najvišu razinu pristupa sustavu, što znači da napadač koji kompromitira uređaj njime efektivno ovladava.

Ova kombinacija čimbenika, nije potrebna autentifikacija, daljinsko iskorištavanje i ishod na root razini, svrstava CVE-2025-20393 čvrsto u kategoriju ranjivosti maksimalne ozbiljnosti. Sigurnosni istraživači koji prate aktivnost iskorištavanja povezali su napade s grupom prijetnji za koju se sumnja da ima veze s Kinom, u nekim izvješćima identificiranom kao UAT-9686, iako se Ciscova vlastita obavijest usredotočuje na tehničke pojedinosti ranjivosti i hitnost zakrpe, a ne na atribuciju.

Ono što ovaj incident čini posebno značajnim jest to što Secure Email Gateway uređaji stoje na prvoj liniji komunikacijske infrastrukture organizacije. Ti su uređaji posebno osmišljeni za pregled, filtriranje i stavljanje u karantenu dolazne e-pošte prije nego što stigne u pretince zaposlenika. Uspješna kompromitacija ne izlaže samo sam uređaj; ona potencijalno daje napadačima uporište za presretanje, preusmjeravanje ili manipuliranje prometom e-pošte u cijeloj organizaciji, kao i polazište za dublje prodiranje u interne mreže.

Uzorak iskorištavanih sigurnosnih uređaja

Ovo nije izoliran događaj. Tijekom proteklih nekoliko mjeseci sigurnosni timovi pratili su stalan niz zero-day ranjivosti koje se iskorištavaju upravo u uređajima na koje se organizacije oslanjaju kako bi ostale sigurne. SonicWall je, primjerice, nedavno pozvao korisnike da zakrpaju dva ulančana SMA1000 zero-dayja nakon što je potvrdio aktivno iskorištavanje, nakon ranijeg incidenta u kojem je INC ransomware grupa iskorištavala SonicWall SMA 1000 ranjivosti 22 dana prije nego što je zakrpa postala dostupna. Slično tome, Palo Alto Networks potvrdio je da je zaobilazak autentifikacije GlobalProtect VPN-a, CVE-2026-0257, aktivno iskorištavan u divljini.

Zajednička nit u svim tim incidentima je jasna: sigurnosni i mrežni uređaji namijenjeni zaštiti perimetra organizacije sve su privlačnije mete upravo zbog privilegiranog pristupa i povjerenja koje uživaju. Kada napadači kompromitiraju pristupnik, VPN koncentrator ili uređaj za sigurnost e-pošte, stječu poziciju koja može zaobići mnoge obrane izgrađene za uobičajene krajnje točke i korisničke račune.

Implikacije za privatnost organizacija i korisnika

Ulog za privatnost ovdje seže dalje od neposredne tehničke kompromitacije. Pristupnici e-pošte obrađuju ogromne količine osjetljive prepiske, uključujući internu komunikaciju, podatke klijenata, financijske informacije i vjerodajnice podijeljene u porukama. Ako napadači steknu root pristup Secure Email Gateway uređaju, mogu biti u stanju čitati, iznositi ili manipulirati tim prometom bez otkrivanja. Ovakva vrsta pristupa može se također iskoristiti za naknadne napade, uključujući socijalni inženjering kampanje koje koriste presretnutu ili lažno predstavljenu internu komunikaciju kako bi naveli zaposlenike na dodatno kompromitiranje sustava ili otkrivanje dodatnih osjetljivih informacija.

Za organizacije koje obrađuju regulirane podatke, poput zdravstvenih zapisa, financijskih informacija ili osobnih podataka kupaca, kompromitirani pristupnik e-pošte može pokrenuti obveze usklađenosti i obavještavanja o povredi koje daleko nadilaze početni tehnički incident.

Što to znači za vas

Ako vaša organizacija koristi Cisco Secure Email Gateway ili Cisco Secure Email and Web Manager uređaje s omogućenom značajkom Spam Quarantine, ovoj se ranjivosti treba pristupiti kao trenutačnom prioritetu. Cisco je objavio sigurnosnu obavijest s pojedinostima o pogođenim proizvodima i koracima potrebnima za provjeru izloženosti. IT i sigurnosni timovi trebaju potvrditi rade li njihovi implementirani uređaji u ranjivoj konfiguraciji, primijeniti sve dostupne zakrpe ili ublažavanja od Cisca bez odgode i pregledati zapisnike uređaja na znakove neuobičajene aktivnosti, budući da je ranjivost već iskorištena u divljini, a ne postoji samo kao teorijski rizik.

Čak i organizacije koje smatraju da nisu izravno pogođene trebale bi ovo uzeti kao podsjetnik da revidiraju koje sigurnosne uređaje okrenute internetu koriste i potvrde da su procesi upravljanja zakrpama za te uređaje ažurni i pomno praćeni.

Ključni zaključci za djelovanje

Provjerite koristi li vaša organizacija Cisco Secure Email Gateway ili Secure Email and Web Manager uređaje s aktivnom značajkom Spam Quarantine i konzultirajte Ciscovu službenu obavijest za najnovije smjernice. Primijenite zakrpe ili preporučena ublažavanja čim postanu dostupna, umjesto čekanja redovnog perioda održavanja. Pregledajte zapisnike pristupnika e-pošte na neovlaštene naredbe ili neočekivanu administrativnu aktivnost. Naposljetku, tretirajte sigurnosne uređaje, pristupnike i VPN koncentratore okrenute internetu kao mete visoke vrijednosti u vlastitim procjenama rizika, budući da nedavni incidenti pokazuju da napadači aktivno traže ranjivosti upravo u takvim sustavima.