Cisco는 Secure Email Gateway 어플라이언스에서 공격자들이 루트 수준 권한으로 악성 코드를 실행하는 데 악용되고 있는 치명적인 취약점을 확인한 후 긴급 보안 권고를 발표했습니다. CVE-2025-20393으로 추적되는 이 결함은 물리적 및 가상 Cisco Secure Email Gateway 장치와 Cisco Secure Email and Web Manager 어플라이언스 모두에 영향을 미치며, 악용하는 데 어떠한 인증도 필요하지 않습니다.
이 Cisco 취약점이 그토록 위험한 이유
이 취약점은 영향을 받는 Cisco 이메일 보안 어플라이언스에 내장되어 의심스러운 스팸 메시지를 관리하는 구성 요소인 AsyncOS Spam Quarantine 인터페이스의 부적절한 입력 검증에서 비롯됩니다. 이 결함은 원격으로 그리고 유효한 자격 증명 없이 트리거될 수 있기 때문에, 인터넷 어디에 있는 공격자든 잠재적으로 취약한 장치에 조작된 요청을 보내고 임의 명령을 실행할 수 있습니다. 더욱 심각한 것은 성공적인 악용이 최고 수준의 시스템 접근 권한인 루트 권한을 부여한다는 점이며, 이는 장치를 침해한 공격자가 사실상 그것을 완전히 장악한다는 것을 의미합니다.
인증 불필요, 원격 악용, 루트 수준 결과라는 이러한 요소들의 조합은 CVE-2025-20393을 최대 심각도 결함 범주에 확실히 위치시킵니다. 악용 활동을 추적하는 보안 연구원들은 이 공격을 중국과 연루된 것으로 의심되는 위협 그룹과 연결했으며, 일부 보도에서는 UAT-9686으로 식별되었습니다. 다만 Cisco 자체 권고는 귀속보다는 취약점의 기술적 세부 사항과 패치의 시급성에 초점을 맞추고 있습니다.
이 사건이 특히 주목할 만한 이유는 Secure Email Gateway 어플라이언스가 조직의 통신 인프라 최전선에 위치하기 때문입니다. 이 장치들은 직원 받은 편지함에 도달하기 전에 수신 이메일을 검사, 필터링 및 격리하도록 특별히 설계되었습니다. 성공적인 침해는 어플라이언스 자체를 노출시킬 뿐만 아니라, 잠재적으로 공격자에게 전체 조직의 이메일 트래픽을 가로채거나 리디렉션하거나 조작할 수 있는 발판과 내부 네트워크 더 깊숙이 이동할 수 있는 시작점을 제공합니다.
악용되는 보안 어플라이언스의 패턴
이것은 고립된 사건이 아닙니다. 지난 몇 달 동안 보안 팀들은 조직이 안전을 유지하기 위해 의존하는 바로 그 어플라이언스에서 꾸준히 제로데이 취약점이 악용되는 것을 추적해 왔습니다. 예를 들어 SonicWall은 최근 활성 악용을 확인한 후 고객들에게 두 개의 연쇄된 SMA1000 제로데이를 패치할 것을 촉구했으며, 이는 INC 랜섬웨어 그룹이 SonicWall SMA 1000 결함을 22일 동안 악용한 후 패치가 제공되기 전의 이전 사건에 뒤이은 것입니다. 마찬가지로 Palo Alto Networks는 GlobalProtect VPN 인증 우회, CVE-2026-0257이 실제 환경에서 활발히 악용되고 있음을 확인했습니다.
이러한 사건들에 걸친 공통된 실마리는 분명합니다. 조직의 경계를 보호하기 위한 보안 및 네트워킹 어플라이언스는 그들이 보유한 특권 접근 권한과 신뢰 때문에 점점 더 매력적인 표적이 되고 있습니다. 공격자가 게이트웨이, VPN 집중기 또는 이메일 보안 어플라이언스를 침해하면, 일반 엔드포인트와 사용자 계정을 위해 구축된 많은 방어를 우회할 수 있는 위치를 얻게 됩니다.
조직과 사용자에 대한 프라이버시 영향
여기서 프라이버시 위험은 즉각적인 기술적 침해를 넘어 확장됩니다. 이메일 게이트웨이는 내부 통신, 고객 데이터, 금융 정보, 메시지에서 공유된 자격 증명을 포함한 방대한 양의 민감한 서신을 처리합니다. 공격자가 Secure Email Gateway 어플라이언스에 루트 접근 권한을 얻으면, 탐지되지 않고 해당 트래픽을 읽거나 유출하거나 조작할 수 있습니다. 이러한 종류의 접근은 직원들이 시스템을 추가로 침해하거나 추가 민감 정보를 공개하도록 속이기 위해 가로채거나 위조된 내부 통신을 사용하는 소셜 엔지니어링 캠페인을 포함한 후속 공격에 활용될 수도 있습니다.
의료 기록, 금융 정보 또는 개인 고객 데이터와 같은 규제 대상 데이터를 처리하는 조직의 경우, 침해된 이메일 게이트웨이는 초기 기술적 사건을 훨씬 넘어서는 다운스트림 규정 준수 및 침해 통지 의무를 촉발할 수 있습니다.
이것이 귀하에게 의미하는 바
귀하의 조직이 Spam Quarantine 기능이 활성화된 Cisco Secure Email Gateway 또는 Cisco Secure Email and Web Manager 어플라이언스를 운영하는 경우, 이 취약점은 즉각적인 우선순위로 처리해야 합니다. Cisco는 영향을 받는 제품과 노출 확인에 필요한 단계를 자세히 설명하는 보안 권고를 발표했습니다. IT 및 보안 팀은 배포된 어플라이언스가 취약한 구성을 실행 중인지 확인하고, Cisco의 사용 가능한 수정 또는 완화 조치를 지체 없이 적용하며, 비정상적인 활동의 징후가 있는지 어플라이언스 로그를 검토해야 합니다. 취약점이 이론적 위험으로만 존재하는 것이 아니라 이미 실제 환경에서 악용되었기 때문입니다.
직접적인 영향을 받지 않는다고 생각하는 조직들조차도 이것을 운영 중인 인터넷 노출 보안 어플라이언스를 감사하고 해당 장치의 패치 관리 프로세스가 최신 상태이며 면밀히 모니터링되고 있는지 확인하는 계기로 삼아야 합니다.
실행 가능한 핵심 사항
귀하의 조직이 Spam Quarantine 기능이 활성화된 Cisco Secure Email Gateway 또는 Secure Email and Web Manager 어플라이언스를 사용하는지 확인하고, 최신 지침을 위해 Cisco의 공식 권고를 참조하십시오. 정기 유지보수 기간을 기다리지 말고 패치 또는 권장 완화 조치가 제공되는 즉시 적용하십시오. 무단 명령이나 예상치 못한 관리 활동이 있는지 이메일 게이트웨이 로그를 검토하십시오. 마지막으로, 최근 사건들이 공격자들이 바로 이러한 시스템의 결함을 적극적으로 찾고 있음을 보여주므로, 인터넷 노출 보안 어플라이언스, 게이트웨이 및 VPN 집중기를 자체 위험 평가에서 높은 가치의 표적으로 취급하십시오.
FAQ: Q1: CVE-2025-20393이란 무엇입니까? A1: 공격자가 루트 수준 권한으로 악성 코드를 실행할 수 있게 해주는 Cisco Secure Email Gateway 어플라이언스의 치명적이고 활발히 악용되는 취약점입니다. 물리적 및 가상 Cisco Secure Email Gateway 장치와 Cisco Secure Email and Web Manager 어플라이언스에 영향을 미칩니다. Q2: CVE-2025-20393을 악용하는 데 인증이 필요합니까? A2: 아니요, 이 결함은 악용하는 데 어떠한 인증도 필요하지 않습니다. 인터넷 어디에 있는 공격자든 원격으로 트리거할 수 있습니다. Q3: Cisco Secure Email Gateway 취약점의 원인은 무엇입니까? A3: 이 취약점은 AsyncOS Spam Quarantine 인터페이스의 부적절한 입력 검증에서 비롯됩니다. 이 구성 요소는 의심스러운 스팸 메시지를 관리하기 위해 영향을 받는 Cisco 이메일 보안 어플라이언스에 내장되어 있습니다. Q4: 공격자가 이 결함을 악용한 후 무엇을 할 수 있습니까? A4: 성공적인 악용은 최고 수준의 시스템 접근 권한인 루트 권한을 부여하여 임의 명령 실행을 가능하게 합니다. 이는 공격자에게 이메일 트래픽을 가로채거나 리디렉션하거나 조작하고 내부 네트워크 더 깊숙이 이동할 수 있는 발판을 제공할 수 있습니다. Q5: CVE-2025-20393을 악용한 공격과 누가 연관되어 있습니까? A5: 악용 활동을 추적하는 보안 연구원들은 이 공격을 중국과 연루된 것으로 의심되는 위협 그룹과 연결했으며, 일부 보도에서는 UAT-9686으로 식별되었습니다. Cisco 자체 권고는 귀속보다는 기술적 세부 사항과 패치의 시급성에 초점을 맞추고 있습니다. ---END---




