Cisco випустила термінове попередження про безпеку після підтвердження, що критична вразливість, яка активно експлуатується, у її пристроях Secure Email Gateway використовується зловмисниками для запуску шкідливого коду з привілеями рівня root. Ця вразливість, зареєстрована як CVE-2025-20393, вражає як фізичні, так і віртуальні пристрої Cisco Secure Email Gateway, а також пристрої Cisco Secure Email and Web Manager, і для її експлуатації не потрібна жодна автентифікація.
Що робить цю вразливість Cisco настільки небезпечною
Вразливість виникає через неналежну перевірку вхідних даних в інтерфейсі AsyncOS Spam Quarantine — компоненті, вбудованому в уражені пристрої електронної пошти Cisco для керування підозрілими спам-повідомленнями. Оскільки цю вразливість можна активувати віддалено й без дійсних облікових даних, зловмисник з будь-якої точки інтернету потенційно може надіслати спеціально сформований запит на вразливий пристрій і виконати довільні команди. Гірше того, успішна експлуатація надає привілеї root — найвищий рівень доступу до системи, тобто зловмисник, який скомпрометував пристрій, фактично повністю ним володіє.
Ця комбінація факторів — відсутність потреби в автентифікації, віддалена експлуатація та результат рівня root — остаточно відносить CVE-2025-20393 до категорії вразливостей максимальної критичності. Дослідники безпеки, які відстежують активність з експлуатації, пов'язали атаки з групою загроз із ймовірними зв'язками з Китаєм, ідентифікованою в деяких звітах як UAT-9686, хоча власне попередження Cisco зосереджується на технічних деталях вразливості та нагальності виправлення, а не на атрибуції.
Особливо примітним цей інцидент робить те, що пристрої Secure Email Gateway стоять на передовій лінії комунікаційної інфраструктури організації. Ці пристрої спеціально розроблені для перевірки, фільтрації та карантину вхідної електронної пошти, перш ніж вона потрапить до скриньок співробітників. Успішна компрометація не лише оголює сам пристрій; вона потенційно дає зловмисникам опору для перехоплення, перенаправлення або маніпулювання електронним трафіком усієї організації, а також стартовий майданчик для просування глибше у внутрішні мережі.
Патерн експлуатованих пристроїв безпеки
Це не ізольована подія. Протягом останніх кількох місяців команди безпеки відстежували постійний потік zero-day вразливостей, які експлуатуються саме в тих пристроях, на які організації покладаються задля безпеки. Наприклад, SonicWall нещодавно закликала клієнтів виправити два ланцюгові zero-day у SMA1000 після підтвердження активної експлуатації, слідом за попереднім інцидентом, коли група програм-вимагачів INC експлуатувала вразливості SonicWall SMA 1000 протягом 22 днів, перш ніж з'явився патч. Аналогічно, Palo Alto Networks підтвердила, що обхід автентифікації GlobalProtect VPN, CVE-2026-0257, активно експлуатується в реальних умовах.
Спільна риса цих інцидентів очевидна: пристрої безпеки та мережеві пристрої, покликані захищати периметр організації, стають дедалі привабливішими цілями саме через привілейований доступ і довіру, якими вони наділені. Коли зловмисники компрометують шлюз, концентратор VPN або пристрій захисту електронної пошти, вони отримують позицію, яка може обійти багато засобів захисту, створених для звичайних кінцевих точок і користувацьких облікових записів.
Наслідки для приватності організацій і користувачів
Ставки щодо приватності тут виходять за межі негайної технічної компрометації. Поштові шлюзи обробляють величезні обсяги конфіденційного листування, включаючи внутрішні комунікації, дані клієнтів, фінансову інформацію та облікові дані, якими обмінюються в повідомленнях. Якщо зловмисники отримують доступ root до пристрою Secure Email Gateway, вони можуть читати, викрадати або маніпулювати цим трафіком непомітно. Такий доступ також можна використати для подальших атак, зокрема кампаній соціальної інженерії, які використовують перехоплені або підроблені внутрішні комунікації, щоб змусити співробітників додатково скомпрометувати системи або розкрити додаткову конфіденційну інформацію.
Для організацій, які обробляють регульовані дані, як-от медичні записи, фінансову інформацію чи персональні дані клієнтів, скомпрометований поштовий шлюз може спричинити зобов'язання щодо відповідності та повідомлення про порушення, які виходять далеко за межі початкового технічного інциденту.
Що це означає для вас
Якщо ваша організація використовує пристрої Cisco Secure Email Gateway або Cisco Secure Email and Web Manager з увімкненою функцією Spam Quarantine, цю вразливість слід вважати негайним пріоритетом. Cisco опублікувала попередження про безпеку з детальним описом уражених продуктів і кроків, необхідних для перевірки схильності до вразливості. ІТ- та командам безпеки слід підтвердити, чи використовують їхні розгорнуті пристрої вразливу конфігурацію, невідкладно застосувати будь-які доступні виправлення або заходи пом'якшення від Cisco та переглянути журнали пристроїв на ознаки незвичайної активності, оскільки вразливість уже експлуатувалася в реальних умовах, а не існувала лише як теоретичний ризик.
Навіть організаціям, які вважають, що їх це безпосередньо не торкнулося, слід сприймати це як нагадування перевірити, які звернені до інтернету пристрої безпеки вони використовують, і підтвердити, що процеси керування патчами для цих пристроїв є актуальними та ретельно відстежуються.
Практичні висновки
Перевірте, чи використовує ваша організація пристрої Cisco Secure Email Gateway або Secure Email and Web Manager з активною функцією Spam Quarantine, і зверніться до офіційного попередження Cisco для отримання останніх рекомендацій. Застосовуйте патчі або рекомендовані заходи пом'якшення, щойно вони стануть доступними, а не чекайте на планове вікно обслуговування. Перегляньте журнали поштового шлюзу на предмет несанкціонованих команд або неочікуваної адміністративної активності. Нарешті, розглядайте звернені до інтернету пристрої безпеки, шлюзи та концентратори VPN як високоцінні цілі у ваших власних оцінках ризиків, оскільки нещодавні інциденти показують, що зловмисники активно полюють на вразливості саме в цих системах.




