Cisco đã đưa ra cảnh báo bảo mật khẩn cấp sau khi xác nhận rằng một lỗ hổng nghiêm trọng, đang bị khai thác tích cực trong các thiết bị Secure Email Gateway của hãng đang được tin tặc sử dụng để chạy mã độc với quyền root. Lỗ hổng này, được theo dõi với mã CVE-2025-20393, ảnh hưởng đến cả thiết bị Cisco Secure Email Gateway vật lý và ảo cũng như các thiết bị Cisco Secure Email and Web Manager, và không yêu cầu bất kỳ xác thực nào để khai thác.

Điều gì khiến lỗ hổng Cisco này nguy hiểm đến vậy

Lỗ hổng bắt nguồn từ việc xác thực đầu vào không đúng cách trong giao diện AsyncOS Spam Quarantine, một thành phần được tích hợp trong các thiết bị bảo mật email của Cisco bị ảnh hưởng để quản lý các thư nghi ngờ là spam. Vì lỗ hổng có thể được kích hoạt từ xa và không cần thông tin đăng nhập hợp lệ, kẻ tấn công ở bất kỳ đâu trên internet đều có thể gửi một yêu cầu được tạo đặc biệt đến thiết bị dễ bị tổn thương và thực thi các lệnh tùy ý. Tệ hơn nữa, việc khai thác thành công sẽ cấp quyền root, mức truy cập hệ thống cao nhất, nghĩa là kẻ tấn công chiếm được thiết bị sẽ thực sự làm chủ nó.

Sự kết hợp của các yếu tố này, không yêu cầu xác thực, khai thác từ xa và kết quả ở mức quyền root, đặt CVE-2025-20393 firmly vào nhóm các lỗ hổng có mức độ nghiêm trọng tối đa. Các nhà nghiên cứu bảo mật theo dõi hoạt động khai thác đã liên kết các cuộc tấn công với một nhóm mối đe dọa được cho là có liên hệ với Trung Quốc, được một số báo cáo xác định là UAT-9686, mặc dù cảnh báo của chính Cisco tập trung vào các chi tiết kỹ thuật của lỗ hổng và tính cấp bách của việc vá lỗi hơn là quy kết.

Điều khiến sự cố này đặc biệt đáng chú ý là các thiết bị Secure Email Gateway nằm ở tuyến đầu của cơ sở hạ tầng truyền thông của một tổ chức. Những thiết bị này được thiết kế đặc biệt để kiểm tra, lọc và cách ly email đến trước khi nó tiếp cận hộp thư của nhân viên. Một vụ xâm phạm thành công không chỉ phơi bày bản thân thiết bị; nó còn có khả năng cho kẻ tấn công một chỗ đứng để chặn, chuyển hướng hoặc thao túng lưu lượng email trên toàn bộ tổ chức, và là điểm khởi đầu để di chuyển sâu hơn vào mạng nội bộ.

Một xu hướng các thiết bị bảo mật bị khai thác

Đây không phải là sự kiện đơn lẻ. Trong vài tháng qua, các nhóm bảo mật đã theo dõi một dòng liên tục các lỗ hổng zero-day bị khai thác trong chính những thiết bị mà các tổ chức dựa vào để duy trì an toàn. Chẳng hạn, SonicWall gần đây đã thúc giục khách hàng vá hai lỗ hổng zero-day SMA1000 được chuỗi lại sau khi xác nhận khai thác tích cực, tiếp theo một sự cố trước đó trong đó nhóm ransomware INC đã khai thác các lỗ hổng SonicWall SMA 1000 trong 22 ngày trước khi bản vá được phát hành. Tương tự, Palo Alto Networks đã xác nhận rằng một lỗ hổng bỏ qua xác thực GlobalProtect VPN, CVE-2026-0257, đang bị khai thác tích cực trong thực tế.

Sợi chỉ chung xuyên suốt các sự cố này rất rõ ràng: các thiết bị bảo mật và mạng được thiết kế để bảo vệ vành đai của một tổ chức ngày càng trở thành mục tiêu hấp dẫn chính vì quyền truy cập đặc quyền và sự tin cậy mà chúng nắm giữ. Khi kẻ tấn công xâm phạm một gateway, bộ tập trung VPN hoặc thiết bị bảo mật email, chúng có được một vị trí có thể vượt qua nhiều biện pháp phòng thủ được xây dựng cho các endpoint và tài khoản người dùng thông thường.

Tác động đến quyền riêng tư đối với tổ chức và người dùng

Các rủi ro về quyền riêng tư ở đây vượt ra ngoài sự xâm phạm kỹ thuật trước mắt. Các cổng email xử lý khối lượng khổng lồ thư từ nhạy cảm, bao gồm liên lạc nội bộ, dữ liệu khách hàng, thông tin tài chính và thông tin đăng nhập được chia sẻ trong tin nhắn. Nếu kẻ tấn công có được quyền truy cập root vào thiết bị Secure Email Gateway, chúng có thể đọc, trích xuất hoặc thao túng lưu lượng đó mà không bị phát hiện. Kiểu truy cập này cũng có thể được tận dụng cho các cuộc tấn công tiếp theo, bao gồm các chiến dịch kỹ thuật xã hội sử dụng liên lạc nội bộ bị chặn hoặc giả mạo để lừa nhân viên tiếp tục xâm phạm hệ thống hoặc tiết lộ thêm thông tin nhạy cảm.

Đối với các tổ chức xử lý dữ liệu được quản lý, chẳng hạn như hồ sơ y tế, thông tin tài chính hoặc dữ liệu khách hàng cá nhân, một cổng email bị xâm phạm có thể kích hoạt các nghĩa vụ tuân thủ và thông báo vi phạm ở hạ nguồn vượt xa sự cố kỹ thuật ban đầu.

Điều này có ý nghĩa gì với bạn

Nếu tổ chức của bạn vận hành thiết bị Cisco Secure Email Gateway hoặc Cisco Secure Email and Web Manager với tính năng Spam Quarantine được bật, lỗ hổng này nên được coi là ưu tiên ngay lập tức. Cisco đã công bố một cảnh báo bảo mật nêu chi tiết các sản phẩm bị ảnh hưởng và các bước cần thiết để kiểm tra mức độ phơi nhiễm. Các nhóm IT và bảo mật nên xác nhận liệu các thiết bị đã triển khai của họ có đang chạy cấu hình dễ bị tổn thương hay không, áp dụng mọi bản sửa lỗi hoặc biện pháp giảm thiểu hiện có từ Cisco mà không chậm trễ, và xem xét nhật ký thiết bị để tìm dấu hiệu hoạt động bất thường, vì lỗ hổng đã bị khai thác trong thực tế chứ không chỉ tồn tại như một rủi ro lý thuyết.

Ngay cả những tổ chức tin rằng họ không bị ảnh hưởng trực tiếp cũng nên coi đây là lời nhắc nhở để kiểm tra những thiết bị bảo mật hướng internet mà họ vận hành và xác nhận rằng các quy trình quản lý bản vá cho những thiết bị đó là hiện tại và được giám sát chặt chẽ.

Những điểm cần hành động

Kiểm tra xem tổ chức của bạn có sử dụng thiết bị Cisco Secure Email Gateway hoặc Secure Email and Web Manager với tính năng Spam Quarantine đang hoạt động hay không, và tham khảo cảnh báo chính thức của Cisco để có hướng dẫn mới nhất. Áp dụng các bản vá hoặc biện pháp giảm thiểu được khuyến nghị ngay khi chúng có sẵn thay vì chờ đến cửa sổ bảo trì định kỳ. Xem xét nhật ký cổng email để tìm các lệnh trái phép hoặc hoạt động quản trị bất thường. Cuối cùng, hãy coi các thiết bị bảo mật hướng internet, gateway và bộ tập trung VPN là mục tiêu có giá trị cao trong các đánh giá rủi ro của chính bạn, vì các sự cố gần đây cho thấy kẻ tấn công đang tích cực săn tìm lỗ hổng trong chính những hệ thống này.

FAQ: Q1: CVE-2025-20393 là gì? A1: Đây là một lỗ hổng nghiêm trọng, đang bị khai thác tích cực trong các thiết bị Cisco Secure Email Gateway cho phép kẻ tấn công chạy mã độc với quyền root. Nó ảnh hưởng đến cả thiết bị Cisco Secure Email Gateway vật lý và ảo cũng như các thiết bị Cisco Secure Email and Web Manager. Q2: Việc khai thác CVE-2025-20393 có yêu cầu xác thực không? A2: Không, lỗ hổng không yêu cầu bất kỳ xác thực nào để khai thác. Nó có thể được kích hoạt từ xa bởi kẻ tấn công ở bất kỳ đâu trên internet. Q3: Nguyên nhân gây ra lỗ hổng Cisco Secure Email Gateway là gì? A3: Lỗ hổng bắt nguồn từ việc xác thực đầu vào không đúng cách trong giao diện AsyncOS Spam Quarantine. Thành phần này được tích hợp trong các thiết bị bảo mật email Cisco bị ảnh hưởng để quản lý các thư nghi ngờ là spam. Q4: Kẻ tấn công có thể làm gì sau khi khai thác lỗ hổng này? A4: Việc khai thác thành công sẽ cấp quyền root, mức truy cập hệ thống cao nhất, cho phép thực thi lệnh tùy ý. Điều này có thể cho kẻ tấn công một chỗ đứng để chặn, chuyển hướng hoặc thao túng lưu lượng email và di chuyển sâu hơn vào mạng nội bộ. Q5: Ai đã được liên kết với các cuộc tấn công khai thác CVE-2025-20393? A5: Các nhà nghiên cứu bảo mật theo dõi hoạt động khai thác đã liên kết các cuộc tấn công với một nhóm mối đe dọa được cho là có liên hệ với Trung Quốc, được một số báo cáo xác định là UAT-9686. Cảnh báo của chính Cisco tập trung vào các chi tiết kỹ thuật và tính cấp bách của việc vá lỗi hơn là quy kết. ---END---