Ciscoは、Secure Email Gatewayアプライアンスにおける重大かつ積極的に悪用されている脆弱性が、攻撃者によってrootレベルの権限で悪意のあるコードを実行するために使用されていることを確認し、緊急のセキュリティアドバイザリを発行しました。CVE-2025-20393として追跡されているこの欠陥は、物理および仮想のCisco Secure Email Gatewayデバイス、ならびにCisco Secure Email and Web Managerアプライアンスに影響を与え、悪用に認証を必要としません。
このCiscoの脆弱性がこれほど危険な理由
この脆弱性は、影響を受けるCiscoのメールセキュリティアプライアンスに組み込まれている、疑わしいスパムメッセージを管理するためのコンポーネントであるAsyncOS Spam Quarantineインターフェースにおける不適切な入力検証に起因します。この欠陥はリモートから、かつ有効な認証情報なしでトリガーできるため、インターネット上のどこにいる攻撃者でも、脆弱なデバイスに細工されたリクエストを送信し、任意のコマンドを実行できる可能性があります。さらに悪いことに、悪用に成功するとroot権限、つまりシステムへの最高レベルのアクセス権が付与されるため、デバイスを侵害した攻撃者は事実上それを支配することになります。
認証不要、リモートからの悪用、rootレベルの結果というこれらの要素の組み合わせにより、CVE-2025-20393は最大深刻度の欠陥のカテゴリに確実に位置づけられます。悪用活動を追跡しているセキュリティ研究者は、攻撃を中国との関連が疑われる脅威グループに結びつけており、一部の報道ではUAT-9686として識別されていますが、Cisco自身のアドバイザリは帰属ではなく、脆弱性の技術的詳細とパッチ適用の緊急性に焦点を当てています。
このインシデントが特に注目に値するのは、Secure Email Gatewayアプライアンスが組織の通信インフラストラクチャの最前線に位置していることです。これらのデバイスは、従業員の受信トレイに届く前に受信メールを検査、フィルタリング、隔離するために特別に設計されています。侵害が成功すると、アプライアンス自体が露出するだけでなく、攻撃者が組織全体のメールトラフィックを傍受、リダイレクト、または操作するための足がかりを得る可能性があり、内部ネットワークのより深部へ移動するための出発点にもなります。
悪用されるセキュリティアプライアンスのパターン
これは孤立した出来事ではありません。過去数か月にわたり、セキュリティチームは、組織が安全を保つために依存しているまさにそのアプライアンスにおいて悪用されるゼロデイ脆弱性の絶え間ない流れを追跡してきました。例えばSonicWallは最近、活発な悪用を確認した後、2つの連鎖するSMA1000ゼロデイへのパッチ適用を顧客に促しました。これは、INCランサムウェアグループがSonicWall SMA 1000の欠陥を22日間にわたって悪用した以前のインシデントに続くもので、パッチが利用可能になる前のことでした。同様にPalo Alto Networksは、GlobalProtect VPN認証バイパス、CVE-2026-0257が実際に活発に悪用されていることを確認しました。
これらのインシデントに共通する明確な糸口があります。組織の境界を保護するために作られたセキュリティおよびネットワーキングアプライアンスは、まさにそれらが保持する特権アクセスと信頼性のために、ますます魅力的な標的となっています。攻撃者がゲートウェイ、VPNコンセントレータ、またはメールセキュリティアプライアンスを侵害すると、通常のエンドポイントやユーザーアカウント向けに構築された多くの防御をバイパスできる立場を得ることになります。
組織とユーザーにとってのプライバシーへの影響
ここでのプライバシーリスクは、直接的な技術的侵害を超えて広がります。メールゲートウェイは、内部通信、顧客データ、財務情報、メッセージ内で共有される認証情報など、膨大な量の機密性の高い通信を処理します。攻撃者がSecure Email Gatewayアプライアンスへのrootアクセスを取得すると、検知されることなくそのトラフィックを読み取り、持ち出し、または操作できる可能性があります。この種のアクセスは、傍受またはなりすまされた内部通信を使用して従業員を騙し、システムをさらに侵害させたり、追加の機密情報を開示させたりするソーシャルエンジニアリングキャンペーンなど、後続の攻撃にも利用される可能性があります。
医療記録、財務情報、個人顧客データなど、規制対象データを扱う組織にとって、侵害されたメールゲートウェイは、最初の技術的インシデントをはるかに超えて、下流のコンプライアンスおよび侵害通知の義務を引き起こす可能性があります。
これがあなたにとって意味すること
あなたの組織がSpam Quarantine機能を有効にしたCisco Secure Email GatewayまたはCisco Secure Email and Web Managerアプライアンスを運用している場合、この脆弱性は緊急の優先事項として扱うべきです。Ciscoは影響を受ける製品と露出を確認するために必要な手順を詳述したセキュリティアドバイザリを公開しています。ITおよびセキュリティチームは、展開されているアプライアンスが脆弱な構成で稼働しているかどうかを確認し、Ciscoから利用可能な修正または緩和策を遅延なく適用し、異常な活動の兆候がないかアプライアンスログを確認すべきです。なぜなら、この脆弱性は理論的なリスクとしてのみ存在するのではなく、すでに実際に悪用されているからです。
直接的には影響を受けていないと考える組織であっても、これは、運用しているインターネットに面したセキュリティアプライアンスを監査し、それらのデバイスのパッチ管理プロセスが最新であり、綿密に監視されていることを確認するためのリマインダーとして扱うべきです。
実行可能な要点
あなたの組織がSpam Quarantine機能を有効にしたCisco Secure Email GatewayまたはSecure Email and Web Managerアプライアンスを使用しているかどうかを確認し、最新のガイダンスについてCiscoの公式アドバイザリを参照してください。定期的なメンテナンスウィンドウを待つのではなく、パッチまたは推奨される緩和策が利用可能になり次第、適用してください。不正なコマンドや予期しない管理活動がないか、メールゲートウェイのログを確認してください。最後に、インターネットに面したセキュリティアプライアンス、ゲートウェイ、およびVPNコンセントレータを、自身のリスク評価において高価値の標的として扱ってください。最近のインシデントは、攻撃者がまさにこれらのシステムの欠陥を積極的に探し求めていることを示しているからです。




