Cisco, Secure Email Gateway cihazlarındaki kritik ve aktif olarak istismar edilen bir güvenlik açığının saldırganlar tarafından root düzeyinde ayrıcalıklarla kötü amaçlı kod çalıştırmak için kullanıldığını doğruladıktan sonra acil bir güvenlik bildirimi yayınladı. CVE-2025-20393 olarak takip edilen bu açık, hem fiziksel hem de sanal Cisco Secure Email Gateway cihazlarını ve Cisco Secure Email and Web Manager cihazlarını etkiliyor ve istismar edilmesi için herhangi bir kimlik doğrulama gerektirmiyor.

Bu Cisco Güvenlik Açığını Bu Kadar Tehlikeli Yapan Nedir

Güvenlik açığı, etkilenen Cisco e-posta güvenlik cihazlarına şüpheli spam mesajlarını yönetmek için yerleştirilmiş bir bileşen olan AsyncOS Spam Quarantine arayüzündeki hatalı giriş doğrulamasından kaynaklanmaktadır. Açık uzaktan ve geçerli kimlik bilgileri olmadan tetiklenebildiği için, internet üzerindeki herhangi bir yerdeki bir saldırgan potansiyel olarak savunmasız bir cihaza özel hazırlanmış bir istek gönderebilir ve rastgele komutlar çalıştırabilir. Daha da kötüsü, başarılı bir istismar root ayrıcalıkları, yani en yüksek düzeyde sistem erişimi sağlar; bu da cihazı ele geçiren bir saldırganın fiilen cihazın sahibi olduğu anlamına gelir.

Kimlik doğrulama gerektirmemesi, uzaktan istismar edilebilmesi ve root düzeyinde sonuç doğurması gibi faktörlerin bir araya gelmesi, CVE-2025-20393'ü kesinlikle maksimum önem derecesindeki açıklar kategorisine yerleştirmektedir. İstismar faaliyetini takip eden güvenlik araştırmacıları, saldırıları Çin ile bağlantılı olduğu şüphelenilen bir tehdit grubuyla ilişkilendirmiş olup, bazı raporlarda UAT-9686 olarak tanımlanmıştır; ancak Cisco'nun kendi bildirimi, atıfta bulunmaktan ziyade güvenlik açığının teknik ayrıntılarına ve yama uygulamanın aciliyetine odaklanmaktadır.

Bu olayı özellikle dikkat çekici kılan şey, Secure Email Gateway cihazlarının bir kuruluşun iletişim altyapısının ön safhasında yer almasıdır. Bu cihazlar özellikle gelen e-postaları çalışanların gelen kutularına ulaşmadan önce incelemek, filtrelemek ve karantinaya almak için tasarlanmıştır. Başarılı bir ele geçirme yalnızca cihazın kendisini açığa çıkarmakla kalmaz; potansiyel olarak saldırganlara tüm bir kuruluş genelinde e-posta trafiğini kesme, yönlendirme veya manipüle etme imkânı ve iç ağlara daha derinlemesine sızma noktası sağlar.

İstismar Edilen Güvenlik Cihazlarında Bir Örüntü

Bu izole bir olay değildir. Son birkaç ay içinde güvenlik ekipleri, kuruluşların güvende kalmak için güvendiği cihazlarda istismar edilen sıfır gün güvenlik açıklarının istikrarlı bir akışını takip etmiştir. Örneğin SonicWall, aktif istismarı doğruladıktan sonra müşterilerini iki zincirlenmiş SMA1000 sıfır gün açığını yamamaya çağırmış; bu, INC fidye yazılımı grubunun bir yama mevcut olmadan önce 22 gün boyunca SonicWall SMA 1000 açıklarını istismar ettiği daha önceki bir olayın ardından gerçekleşmiştir. Benzer şekilde Palo Alto Networks, bir GlobalProtect VPN kimlik doğrulama atlatma açığının, CVE-2026-0257, sahada aktif olarak istismar edildiğini doğrulamıştır.

Bu olaylardaki ortak payda açıktır: bir kuruluşun çevresini korumak için tasarlanan güvenlik ve ağ cihazları, sahip oldukları ayrıcalıklı erişim ve güven nedeniyle giderek daha cazip hedefler haline gelmektedir. Saldırganlar bir ağ geçidini, VPN yoğunlaştırıcısını veya e-posta güvenlik cihazını ele geçirdiğinde, normal uç noktalar ve kullanıcı hesapları için oluşturulan birçok savunmayı atlatabilecek bir konum elde ederler.

Kuruluşlar ve Kullanıcılar İçin Gizlilik Etkileri

Buradaki gizlilik riskleri, acil teknik ele geçirmenin ötesine uzanmaktadır. E-posta ağ geçitleri, iç yazışmalar, müşteri verileri, finansal bilgiler ve mesajlarda paylaşılan kimlik bilgileri dahil olmak üzere muazzam miktarda hassas yazışmayı işler. Saldırganlar bir Secure Email Gateway cihazına root erişimi elde ederse, bu trafiği tespit edilmeden okuyabilir, sızdırabilir veya manipüle edebilir. Bu tür bir erişim, çalışanları sistemleri daha fazla tehlikeye atmaya veya ek hassas bilgiler açıklamaya kandırmak için ele geçirilmiş veya sahte iç iletişimleri kullanan sosyal mühendislik kampanyaları dahil olmak üzere sonraki saldırılar için de kullanılabilir.

Sağlık kayıtları, finansal bilgiler veya kişisel müşteri verileri gibi düzenlemeye tabi verileri işleyen kuruluşlar için, ele geçirilmiş bir e-posta ağ geçidi, ilk teknik olayın çok ötesinde uyumluluk ve ihlal bildirimi yükümlülüklerini tetikleyebilir.

Bu Sizin İçin Ne Anlama Geliyor

Kuruluşunuz Spam Quarantine özelliği etkinleştirilmiş Cisco Secure Email Gateway veya Cisco Secure Email and Web Manager cihazları çalıştırıyorsa, bu güvenlik açığı acil bir öncelik olarak ele alınmalıdır. Cisco, etkilenen ürünleri ve maruziyeti kontrol etmek için gereken adımları detaylandıran bir güvenlik bildirimi yayınlamıştır. BT ve güvenlik ekipleri, konuşlandırılmış cihazlarının savunmasız bir yapılandırma çalıştırıp çalıştırmadığını doğrulamalı, Cisco'dan mevcut olan düzeltmeleri veya hafifletme önlemlerini gecikmeden uygulamalı ve cihaz günlüklerini olağandışı faaliyet belirtileri açısından incelemelidir; çünkü güvenlik açığı yalnızca teorik bir risk olarak değil, sahada zaten istismar edilmiştir.

Doğrudan etkilenmediğine inanan kuruluşlar bile bunu, hangi internetle yüz yüze güvenlik cihazlarını işlettiklerini denetlemek ve bu cihazlar için yama yönetimi süreçlerinin güncel ve yakından izlendiğini doğrulamak için bir hatırlatma olarak değerlendirmelidir.

Uygulanabilir Çıkarımlar

Kuruluşunuzun Spam Quarantine özelliği aktif olan Cisco Secure Email Gateway veya Secure Email and Web Manager cihazları kullanıp kullanmadığını kontrol edin ve en son rehberlik için Cisco'nun resmi bildirimine başvurun. Rutin bir bakım penceresini beklemek yerine yamaları veya önerilen hafifletme önlemlerini mümkün olur olmaz uygulayın. Yetkisiz komutlar veya beklenmeyen yönetici faaliyetleri için e-posta ağ geçidi günlüklerini inceleyin. Son olarak, internetle yüz yüze güvenlik cihazlarını, ağ geçitlerini ve VPN yoğunlaştırıcılarını kendi risk değerlendirmelerinizde yüksek değerli hedefler olarak değerlendirin; çünkü son olaylar saldırganların tam da bu sistemlerdeki açıkları aktif olarak aradığını göstermektedir.