Cisco a emis un aviz de securitate urgent după ce a confirmat că o vulnerabilitate critică, exploatată activ, în aparatele sale Secure Email Gateway este folosită de atacatori pentru a rula cod rău intenționat cu privilegii de nivel root. Defectul, identificat ca CVE-2025-20393, afectează atât dispozitivele fizice, cât și cele virtuale Cisco Secure Email Gateway, precum și aparatele Cisco Secure Email and Web Manager, și nu necesită nicio autentificare pentru a fi exploatat.

Ce face această vulnerabilitate Cisco atât de periculoasă

Vulnerabilitatea provine din validarea incorectă a datelor de intrare în interfața AsyncOS Spam Quarantine, o componentă integrată în aparatele afectate de securitate a e-mailului Cisco pentru a gestiona mesajele suspectate de spam. Deoarece defectul poate fi declanșat de la distanță și fără credențiale valide, un atacator aflat oriunde pe internet poate trimite potențial o cerere creată special către un dispozitiv vulnerabil și poate executa comenzi arbitrare. Mai rău, exploatarea reușită acordă privilegii root, cel mai înalt nivel de acces la sistem, ceea ce înseamnă că un atacator care compromite dispozitivul îl deține efectiv.

Această combinație de factori, fără necesitatea autentificării, exploatare de la distanță și rezultat de nivel root, plasează CVE-2025-20393 ferm în categoria defectelor de severitate maximă. Cercetătorii în securitate care urmăresc activitatea de exploatare au asociat atacurile cu un grup de amenințare suspectat de legături cu China, identificat în unele rapoarte ca UAT-9686, deși avizul propriu al Cisco se concentrează pe detaliile tehnice ale vulnerabilității și pe urgența aplicării patch-urilor, mai degrabă decât pe atribuire.

Ceea ce face acest incident deosebit de notabil este că aparatele Secure Email Gateway se află pe prima linie a infrastructurii de comunicații a unei organizații. Aceste dispozitive sunt concepute special pentru a inspecta, filtra și pune în carantină e-mailurile primite înainte ca acestea să ajungă în căsuțele poștale ale angajaților. O compromitere reușită nu expune doar aparatul în sine; aceasta le poate oferi potențial atacatorilor o poziție de acces pentru a intercepta, redirecționa sau manipula traficul de e-mail la nivelul unei întregi organizații, precum și un punct de lansare pentru a pătrunde mai adânc în rețelele interne.

Un tipar de aparate de securitate exploatate

Acesta nu este un eveniment izolat. În ultimele luni, echipele de securitate au urmărit un flux constant de vulnerabilități zero-day exploatate chiar în aparatele pe care organizațiile se bazează pentru a rămâne în siguranță. SonicWall, de exemplu, a îndemnat recent clienții să aplice patch-uri pentru două zero-day-uri înlănțuite SMA1000 după ce a confirmat exploatarea activă, în urma unui incident anterior în care grupul de ransomware INC a exploatat defectele SonicWall SMA 1000 timp de 22 de zile înainte ca un patch să devină disponibil. În mod similar, Palo Alto Networks a confirmat că o ocolire a autentificării GlobalProtect VPN, CVE-2026-0257, era exploatată activ în mediul real.

Firul comun al acestor incidente este clar: aparatele de securitate și de rețelistică menite să protejeze perimetrul unei organizații sunt ținte din ce în ce mai atractive tocmai datorită accesului privilegiat și încrederii de care se bucură. Când atacatorii compromit un gateway, un concentrator VPN sau un aparat de securitate a e-mailului, ei obțin o poziție care poate ocoli multe dintre apărările concepute pentru endpoint-uri obișnuite și conturi de utilizator.

Implicații pentru confidențialitate pentru organizații și utilizatori

Miza privind confidențialitatea aici se extinde dincolo de compromiterea tehnică imediată. Gateway-urile de e-mail procesează volume enorme de corespondență sensibilă, inclusiv comunicații interne, date ale clienților, informații financiare și credențiale partajate în mesaje. Dacă atacatorii obțin acces root la un aparat Secure Email Gateway, ei pot fi capabili să citească, să exfiltreze sau să manipuleze acel trafic fără a fi detectați. Acest tip de acces poate fi folosit, de asemenea, pentru atacuri ulterioare, inclusiv campanii de inginerie socială care utilizează comunicații interne interceptate sau falsificate pentru a determina angajații să compromită și mai mult sistemele sau să divulge informații sensibile suplimentare.

Pentru organizațiile care gestionează date reglementate, precum dosare medicale, informații financiare sau date personale ale clienților, un gateway de e-mail compromis poate declanșa obligații de conformitate și de notificare a încălcărilor mult dincolo de incidentul tehnic inițial.

Ce înseamnă acest lucru pentru dumneavoastră

Dacă organizația dumneavoastră utilizează aparate Cisco Secure Email Gateway sau Cisco Secure Email and Web Manager cu funcția Spam Quarantine activată, această vulnerabilitate ar trebui tratată ca o prioritate imediată. Cisco a publicat un aviz de securitate care detaliază produsele afectate și pașii necesari pentru a verifica expunerea. Echipele IT și de securitate ar trebui să confirme dacă aparatele lor implementate rulează o configurație vulnerabilă, să aplice orice corecții sau măsuri de atenuare disponibile de la Cisco fără întârziere și să examineze jurnalele aparatelor pentru semne de activitate neobișnuită, deoarece vulnerabilitatea a fost deja exploatată în mediul real, nu există doar ca un risc teoretic.

Chiar și organizațiile care consideră că nu sunt afectate direct ar trebui să trateze acest lucru ca un memento de a audita ce aparate de securitate expuse internetului operează și de a confirma că procesele de gestionare a patch-urilor pentru acele dispozitive sunt actuale și monitorizate îndeaproape.

Concluzii acționabile

Verificați dacă organizația dumneavoastră utilizează aparate Cisco Secure Email Gateway sau Secure Email and Web Manager cu funcția Spam Quarantine activă și consultați avizul oficial al Cisco pentru cele mai recente indicații. Aplicați patch-urile sau măsurile de atenuare recomandate de îndată ce acestea devin disponibile, în loc să așteptați o fereastră de mentenanță de rutină. Examinați jurnalele gateway-ului de e-mail pentru comenzi neautorizate sau activitate administrativă neașteptată. În cele din urmă, tratați aparatele de securitate, gateway-urile și concentratoarele VPN expuse internetului ca ținte de mare valoare în propriile evaluări de risc, deoarece incidentele recente arată că atacatorii caută activ defecte exact în aceste sisteme.