Cisco telah menerbitkan saranan keselamatan segera selepas mengesahkan bahawa kelemahan kritikal yang dieksploitasi secara aktif dalam perkakas Secure Email Gatewaynya sedang digunakan oleh penyerang untuk menjalankan kod berniat jahat dengan keistimewaan peringkat root. Kecacatan tersebut, yang dikenali sebagai CVE-2025-20393, menjejaskan kedua-dua peranti Cisco Secure Email Gateway fizikal dan maya serta perkakas Cisco Secure Email and Web Manager, dan ia tidak memerlukan sebarang pengesahan untuk dieksploitasi.

Apa Yang Menjadikan Kelemahan Cisco Ini Begitu Berbahaya

Kelemahan ini berpunca daripada pengesahan input yang tidak betul dalam antara muka AsyncOS Spam Quarantine, komponen yang terbina dalam perkakas keselamatan e-mel Cisco yang terjejas untuk menguruskan mesej spam yang disyaki. Oleh kerana kecacatan ini boleh dicetuskan dari jauh dan tanpa kelayakan yang sah, penyerang di mana-mana sahaja di internet berpotensi menghantar permintaan yang direka khas kepada peranti yang terjejas dan melaksanakan arahan sewenang-wenangnya. Lebih teruk lagi, eksploitasi yang berjaya memberikan keistimewaan root, tahap akses sistem tertinggi, bermakna penyerang yang menjejaskan peranti itu secara berkesan memilikinya.

Gabungan faktor-faktor ini, tiada pengesahan diperlukan, eksploitasi dari jauh, dan hasil peringkat root, meletakkan CVE-2025-20393 dengan kukuh dalam kategori kecacatan keterukan maksimum. Penyelidik keselamatan yang menjejaki aktiviti eksploitasi telah mengaitkan serangan itu dengan kumpulan ancaman yang disyaki mempunyai kaitan dengan China, yang dikenal pasti dalam beberapa laporan sebagai UAT-9686, walaupun saranan Cisco sendiri memberi tumpuan kepada butiran teknikal kelemahan dan kepentingan menampal segera dan bukan atribusi.

Apa yang menjadikan insiden ini amat ketara ialah perkakas Secure Email Gateway berada di barisan hadapan infrastruktur komunikasi organisasi. Peranti ini direka khusus untuk memeriksa, menapis, dan mengkuarantin e-mel masuk sebelum ia sampai ke peti masuk pekerja. Penjejasan yang berjaya bukan sahaja mendedahkan perkakas itu sendiri; ia berpotensi memberi penyerang pijakan untuk memintas, mengubah hala, atau memanipulasi trafik e-mel merentas keseluruhan organisasi, dan titik pelancaran untuk bergerak lebih dalam ke rangkaian dalaman.

Corak Perkakas Keselamatan Yang Dieksploitasi

Ini bukan peristiwa terpencil. Sepanjang beberapa bulan lalu, pasukan keselamatan telah menjejaki aliran berterusan kelemahan zero-day yang dieksploitasi dalam perkakas yang organisasi bergantung kepadanya untuk kekal selamat. SonicWall, sebagai contoh, baru-baru ini menggesa pelanggan untuk menampal dua zero-day SMA1000 yang dirantai selepas mengesahkan eksploitasi aktif, berikutan insiden terdahulu di mana kumpulan ransomware INC mengeksploitasi kelemahan SonicWall SMA 1000 selama 22 hari sebelum tampalan tersedia. Begitu juga, Palo Alto Networks mengesahkan bahawa pintasan pengesahan GlobalProtect VPN, CVE-2026-0257, sedang dieksploitasi secara aktif di alam liar.

Benang merah merentas insiden-insiden ini adalah jelas: perkakas keselamatan dan rangkaian yang bertujuan melindungi perimeter organisasi semakin menjadi sasaran yang menarik justeru kerana akses istimewa dan kepercayaan yang dipegangnya. Apabila penyerang menjejaskan gateway, pemusat VPN, atau perkakas keselamatan e-mel, mereka memperoleh kedudukan yang boleh memintas banyak pertahanan yang dibina untuk titik akhir dan akaun pengguna biasa.

Implikasi Privasi Untuk Organisasi dan Pengguna

Pertaruhan privasi di sini melangkaui penjejasan teknikal segera. Gateway e-mel memproses jumlah surat-menyurat sensitif yang besar, termasuk komunikasi dalaman, data pelanggan, maklumat kewangan, dan kelayakan yang dikongsi dalam mesej. Jika penyerang mendapat akses root kepada perkakas Secure Email Gateway, mereka mungkin boleh membaca, mengeksfiltrasi, atau memanipulasi trafik itu tanpa dikesan. Akses sebegini juga boleh dimanfaatkan untuk serangan susulan, termasuk kempen kejuruteraan sosial yang menggunakan komunikasi dalaman yang dipintas atau dipalsukan untuk memperdaya pekerja supaya menjejaskan sistem lagi atau mendedahkan maklumat sensitif tambahan.

Bagi organisasi yang mengendalikan data terkawal, seperti rekod penjagaan kesihatan, maklumat kewangan, atau data peribadi pelanggan, gateway e-mel yang terjejas boleh mencetuskan kewajipan pematuhan dan pemberitahuan pelanggaran data yang jauh melebihi insiden teknikal awal.

Apa Maknanya Untuk Anda

Jika organisasi anda menjalankan perkakas Cisco Secure Email Gateway atau Cisco Secure Email and Web Manager dengan ciri Spam Quarantine diaktifkan, kelemahan ini harus dianggap sebagai keutamaan segera. Cisco telah menerbitkan saranan keselamatan yang memperincikan produk yang terjejas dan langkah-langkah yang diperlukan untuk memeriksa pendedahan. Pasukan IT dan keselamatan harus mengesahkan sama ada perkakas yang digunakan mereka menjalankan konfigurasi yang terjejas, menggunakan sebarang pembetulan atau mitigasi yang tersedia daripada Cisco tanpa berlengah, dan menyemak log perkakas untuk tanda-tanda aktiviti luar biasa, kerana kelemahan ini sudah dieksploitasi di alam liar dan bukan hanya wujud sebagai risiko teori.

Malah organisasi yang percaya mereka tidak terjejas secara langsung harus menganggap ini sebagai peringatan untuk mengaudit perkakas keselamatan yang menghadap internet yang mereka kendalikan dan mengesahkan bahawa proses pengurusan tampalan untuk peranti tersebut adalah terkini dan dipantau dengan rapi.

Pengajaran Yang Boleh Diambil Tindakan

Periksa sama ada organisasi anda menggunakan perkakas Cisco Secure Email Gateway atau Secure Email and Web Manager dengan ciri Spam Quarantine aktif, dan rujuk saranan rasmi Cisco untuk panduan terkini. Gunakan tampalan atau mitigasi yang disyorkan sebaik sahaja ia tersedia dan bukan menunggu tetingkap penyelenggaraan rutin. Semak log gateway e-mel untuk arahan yang tidak dibenarkan atau aktiviti pentadbiran yang tidak dijangka. Akhir sekali, anggap perkakas keselamatan, gateway, dan pemusat VPN yang menghadap internet sebagai sasaran bernilai tinggi dalam penilaian risiko anda sendiri, kerana insiden terkini menunjukkan penyerang sedang aktif memburu kelemahan dalam sistem-sistem ini.