Cisco выпустила срочный бюллетень безопасности после подтверждения того, что критическая, активно эксплуатируемая уязвимость в её устройствах Secure Email Gateway используется злоумышленниками для запуска вредоносного кода с привилегиями уровня root. Уязвимость, отслеживаемая как CVE-2025-20393, затрагивает как физические, так и виртуальные устройства Cisco Secure Email Gateway, а также устройства Cisco Secure Email and Web Manager, и для её эксплуатации не требуется какой-либо аутентификации.
Что делает эту уязвимость Cisco настолько опасной
Уязвимость вызвана некорректной проверкой входных данных в интерфейсе AsyncOS Spam Quarantine — компоненте, встроенном в затронутые устройства обеспечения безопасности электронной почты Cisco для управления сообщениями, подозреваемыми в спаме. Поскольку уязвимость может быть активирована удалённо и без действительных учётных данных, злоумышленник из любой точки интернета потенциально может отправить специально сформированный запрос на уязвимое устройство и выполнить произвольные команды. Что ещё хуже, успешная эксплуатация предоставляет привилегии root — наивысший уровень системного доступа, а значит, злоумышленник, скомпрометировавший устройство, фактически полностью им завладевает.
Сочетание этих факторов — отсутствие необходимости в аутентификации, удалённая эксплуатация и результат уровня root — твёрдо относит CVE-2025-20393 к категории уязвимостей максимальной степени серьёзности. Исследователи безопасности, отслеживающие активность по эксплуатации, связывают атаки с группой угроз, предположительно имеющей связи с Китаем, в некоторых публикациях идентифицированной как UAT-9686, хотя собственный бюллетень Cisco сосредоточен на технических деталях уязвимости и срочности установки исправлений, а не на атрибуции.
Особую значимость этому инциденту придаёт то, что устройства Secure Email Gateway находятся на переднем крае коммуникационной инфраструктуры организации. Эти устройства специально предназначены для проверки, фильтрации и карантина входящей электронной почты до того, как она достигнет почтовых ящиков сотрудников. Успешная компрометация не только подвергает риску само устройство; она потенциально даёт злоумышленникам точку опоры для перехвата, перенаправления или манипулирования почтовым трафиком всей организации, а также плацдарм для продвижения вглубь внутренних сетей.
Закономерность эксплуатации устройств безопасности
Это не единичный случай. За последние несколько месяцев команды безопасности отследили постоянный поток zero-day уязвимостей, эксплуатируемых именно в тех устройствах, на которые организации полагаются для обеспечения безопасности. Например, SonicWall недавно призвала клиентов установить исправления для двух связанных zero-day в SMA1000 после подтверждения активной эксплуатации, вслед за более ранним инцидентом, в котором группировка програм-вымогателей INC эксплуатировала уязвимости SonicWall SMA 1000 в течение 22 дней до появления исправления. Аналогично, Palo Alto Networks подтвердила, что обход аутентификации в GlobalProtect VPN, CVE-2026-0257, активно эксплуатировался в реальных условиях.
Общая нить across этих инцидентов очевидна: устройства безопасности и сетевые устройства, призванные защищать периметр организации, становятся всё более привлекательными целями именно из-за привилегированного доступа и доверия, которыми они обладают. Когда злоумышленники компрометируют шлюз, VPN-концентратор или устройство безопасности электронной почты, они получают позицию, позволяющую обойти многие средства защиты, созданные для обычных конечных точек и учётных записей пользователей.
Последствия для конфиденциальности организаций и пользователей
Ставки в плане конфиденциальности здесь выходят за рамки непосредственной технической компрометации. Почтовые шлюзы обрабатывают огромные объёмы конфиденциальной переписки, включая внутренние коммуникации, данные клиентов, финансовую информацию и учётные данные, передаваемые в сообщениях. Если злоумышленники получают root-доступ к устройству Secure Email Gateway, они могут получить возможность читать, выводить или манипулировать этим трафиком незаметно. Такой доступ также может быть использован для последующих атак, включая кампании социальной инженерии, которые используют перехваченные или поддельные внутренние коммуникации, чтобы обманом заставить сотрудников дополнительно скомпрометировать системы или раскрыть дополнительную конфиденциальную информацию.
Для организаций, работающих с регулируемыми данными, такими как медицинские записи, финансовая информация или персональные данные клиентов, скомпрометированный почтовый шлюз может вызвать обязательства по соблюдению нормативных требований и уведомлению об утечках, выходящие далеко за рамки первоначального технического инцидента.
Что это значит для вас
Если ваша организация использует устройства Cisco Secure Email Gateway или Cisco Secure Email and Web Manager с включённой функцией Spam Quarantine, к этой уязвимости следует отнестись как к немедленному приоритету. Cisco опубликовала бюллетень безопасности с подробным описанием затронутых продуктов и шагов, необходимых для проверки подверженности. Командам ИТ и безопасности следует подтвердить, работают ли их развёрнутые устройства в уязвимой конфигурации, без промедления применить любые доступные исправления или меры защиты от Cisco и проверить журналы устройств на предмет признаков необычной активности, поскольку уязвимость уже эксплуатировалась в реальных условиях, а не существовала лишь как теоретический риск.
Даже организациям, которые считают, что их это напрямую не затрагивает, следует воспринять это как напоминание провести аудит того, какие обращённые в интернет устройства безопасности они эксплуатируют, и подтвердить, что процессы управления исправлениями для этих устройств актуальны и тщательно отслеживаются.
Практические выводы
Проверьте, использует ли ваша организация устройства Cisco Secure Email Gateway или Secure Email and Web Manager с активной функцией Spam Quarantine, и ознакомьтесь с официальным бюллетенем Cisco для получения последних рекомендаций. Применяйте исправления или рекомендуемые меры защиты, как только они станут доступны, вместо того чтобы ждать планового окна обслуживания. Проверьте журналы почтового шлюза на предмет несанкционированных команд или неожиданной административной активности. Наконец, рассматривайте обращённые в интернет устройства безопасности, шлюзы и VPN-концентраторы как высокоценные цели в ваших собственных оценках рисков, поскольку недавние инциденты показывают, что злоумышленники активно ищут уязвимости именно в таких системах.
FAQ: Q1: Что такое CVE-2025-20393? A1: Это критическая, активно эксплуатируемая уязвимость в устройствах Cisco Secure Email Gateway, позволяющая злоумышленникам запускать вредоносный код с привилегиями уровня root. Она затрагивает физические и виртуальные устройства Cisco Secure Email Gateway, а также устройства Cisco Secure Email and Web Manager. Q2: Требует ли эксплуатация CVE-2025-20393 аутентификации? A2: Нет, для эксплуатации уязвимости не требуется никакой аутентификации. Она может быть активирована удалённо злоумышленником из любой точки интернета. Q3: Что вызывает уязвимость в Cisco Secure Email Gateway? A3: Уязвимость вызвана некорректной проверкой входных данных в интерфейсе AsyncOS Spam Quarantine. Этот компонент встроен в затронутые устройства обеспечения безопасности электронной почты Cisco для управления сообщениями, подозреваемыми в спаме. Q4: Что может сделать злоумышленник после эксплуатации этой уязвимости? A4: Успешная эксплуатация предоставляет привилегии root — наивысший уровень системного доступа, позволяя выполнять произвольные команды. Это может дать злоумышленникам точку опоры для перехвата, перенаправления или манипулирования почтовым трафиком и продвижения вглубь внутренних сетей. Q5: Кто связывается с атаками, эксплуатирующими CVE-2025-20393? A5: Исследователи безопасности, отслеживающие активность по эксплуатации, связывают атаки с группой угроз, предположительно имеющей связи с Китаем, в некоторых публикациях идентифицированной как UAT-9686. Собственный бюллетень Cisco сосредоточен на технических деталях и срочности установки исправлений, а не на атрибуции. ---END---




