A Cisco sürgős biztonsági figyelmeztetést adott ki, miután megerősítette, hogy a Secure Email Gateway készülékeiben lévő kritikus, aktívan kihasznált sebezhetőséget támadók arra használják, hogy root szintű jogosultságokkal rosszindulatú kódot futtassanak. A CVE-2025-20393 azonosítóval nyilvántartott hibaa fizikai és virtuális Cisco Secure Email Gateway eszközöket, valamint a Cisco Secure Email and Web Manager készülékeket is érinti, és kihasználásához semmilyen hitelesítés nem szükséges.

Mi teszi ezt a Cisco sebezhetőséget ilyen veszélyessé

A sebezhetőség az AsyncOS Spam Quarantine felületén található nem megfelelő bemenet-ellenőrzésből ered, amely komponens az érintett Cisco e-mail biztonsági készülékekbe van beépítve a feltételezett spam üzenetek kezelésére. Mivel a hiba távolról és érvényes hitelesítő adatok nélkül is kiváltható, az internet bármely pontján lévő támadó potenciálisan crafted kérést küldhet egy sebezhető eszköznek, és tetszőleges parancsokat hajthat végre. Ráadásul a sikeres kihasználás root jogosultságokat biztosít, a rendszerhozzáférés legmagasabb szintjét, ami azt jelenti, hogy aki kompromittálja az eszközt, az gyakorlatilag birtokolja azt.

E tényezők kombinációja, a hitelesítés hiánya, a távoli kihasználhatóság és a root szintű következmény, a CVE-2025-20393 sebezhetőséget egyértelműen a maximális súlyosságú hibák kategóriájába sorolja. A kihasználási tevékenységet nyomon követő biztonsági kutatók a támadásokat egy Kínához feltételezetten kötődő fenyegetés-csoporthoz kapcsolták, amelyet egyes jelentések UAT-9686 néven azonosítanak, bár a Cisco saját figyelmeztetése a sebezhetőség technikai részleteire és a javítás sürgősségére összpontosít, nem pedig a támadók azonosítására.

Ami ezt az incidenst különösen figyelemre méltóvá teszi, az az, hogy a Secure Email Gateway készülékek egy szervezet kommunikációs infrastruktúrájának frontvonalán helyezkednek el. Ezeket az eszközöket kifejezetten arra tervezték, hogy a bejövő e-mailt az alkalmazottak postaládájába való eljutás előtt vizsgálják, szűrjék és karanténba helyezzék. A sikeres kompromittálás nem csupán magát a készüléket teszi ki, hanem potenciálisan lehetőséget ad a támadóknak arra, hogy egy egész szervezet e-mail forgalmát elfogják, átirányítsák vagy manipulálják, valamint kiindulópontot nyújt a belső hálózatokba való mélyebb behatoláshoz.

A kihasznált biztonsági készülékek mintázata

Ez nem elszigetelt esemény. Az elmúlt hónapokban a biztonsági csapatok folyamatosan követték nyomon azon zero-day sebezhetőségek sorát, amelyeket éppen azokban a készülékekben használnak ki, amelyekre a szervezetek a biztonságuk fenntartása érdekében támaszkodnak. A SonicWall például nemrég arra sürgette ügyfeleit, hogy javítsák a két láncolt SMA1000 zero-day sebezhetőséget, miután megerősítette az aktív kihasználást, egy korábbi incidenst követően, amelyben az INC zsarolóvírus-csoport 22 napig használta ki a SonicWall SMA 1000 hibáit, mielőtt a javítás elérhetővé vált. Hasonlóképpen a Palo Alto Networks megerősítette, hogy egy GlobalProtect VPN hitelesítés-megkerülő sebezhetőséget, a CVE-2026-0257-et, aktívan kihasználnak a vadonban.

A közös szál ezekben az incidensekben világos: a szervezet peremvédelmét szolgáló biztonsági és hálózati készülékek egyre vonzóbb célpontokká válnak éppen a birtokolt kiemelt hozzáférés és bizalom miatt. Amikor a támadók kompromittálnak egy átjárót, VPN koncentrátort vagy e-mail biztonsági készüléket, olyan pozícióba kerülnek, amely megkerülheti a hagyományos végpontokra és felhasználói fiókokra épülő védelmi mechanizmusok jelentős részét.

Adatvédelmi következmények szervezetek és felhasználók számára

Az adatvédelmi tét itt túlmutat a közvetlen technikai kompromittáláson. Az e-mail átjárók hatalmas mennyiségű érzékeny levelezést dolgoznak fel, beleértve a belső kommunikációt, ügyféladatokat, pénzügyi információkat és az üzenetekben megosztott hitelesítő adatokat. Ha a támadók root hozzáférést szereznek egy Secure Email Gateway készülékhez, képesek lehetnek ezt a forgalmat észlelés nélkül olvasni, exfiltrálni vagy manipulálni. Ez a fajta hozzáférés felhasználható utólagos támadásokhoz is, beleértve az olyan social engineering kampányokat, amelyek elfogott vagy hamisított belső kommunikációt használnak fel arra, hogy az alkalmazottakat a rendszerek további kompromittálására vagy további érzékeny információk felfedésére csábítsák.

A szabályozott adatokat, például egészségügyi nyilvántartásokat, pénzügyi információkat vagy személyes ügyféladatokat kezelő szervezetek számára egy kompromittált e-mail átjáró a kezdeti technikai incidenst messze meghaladó megfelelőségi és adatvédelmi incidensbejelentési kötelezettségeket válthat ki.

Mit jelent ez Önnek

Ha szervezete Cisco Secure Email Gateway vagy Cisco Secure Email and Web Manager készülékeket üzemeltet az Spam Quarantine funkció engedélyezésével, ezt a sebezhetőséget azonnali prioritásként kell kezelni. A Cisco közzétett egy biztonsági figyelmeztetést, amely részletezi az érintett termékeket és a kitettség ellenőrzéséhez szükséges lépéseket. Az IT és biztonsági csapatoknak meg kell erősíteniük, hogy a telepített készülékek sebezhető konfigurációt futtatnak-e, késedelem nélkül alkalmazniuk kell a Cisco által elérhetővé tett javításokat vagy enyhítéseket, és át kell vizsgálniuk a készüléknaplókat a szokatlan tevékenység jelei után, mivel a sebezhetőséget már kihasználták a vadonban, nem csupán elméleti kockázatként létezik.

Még azoknak a szervezeteknek is, amelyek úgy vélik, hogy nincsenek közvetlenül érintve, ezt emlékeztetőként kell kezelniük arra, hogy auditálják, milyen internetre néző biztonsági készülékeket üzemeltetnek, és erősítsék meg, hogy ezen eszközök javításkezelési folyamatai naprakészek és szorosan nyomon követettek.

Cselekvésre ösztönző tanulságok

Ellenőrizze, hogy szervezete használ-e Cisco Secure Email Gateway vagy Secure Email and Web Manager készülékeket aktív Spam Quarantine funkcióval, és tekintse meg a Cisco hivatalos figyelmeztetését a legfrissebb útmutatásért. A javításokat vagy ajánlott enyhítéseket amint elérhetővé válnak alkalmazza, ahelyett hogy egy rutin karbantartási ablakra várna. Vizsgálja át az e-mail átjáró naplóit jogosulatlan parancsok vagy váratlan adminisztratív tevékenység után. Végül kezelje az internetre néző biztonsági készülékeket, átjárókat és VPN koncentrátorokat magas értékű célpontokként saját kockázatértékeléseiben, mivel a közelmúltbeli incidensek azt mutatják, hogy a támadók aktívan kutatnak pontosan ezen rendszerek hibái után.