思科已发布紧急安全公告,确认其安全邮件网关设备中存在一个严重的、已被积极利用的漏洞,攻击者正利用该漏洞以 root 级权限运行恶意代码。该漏洞编号为 CVE-2025-20393,影响物理和虚拟思科安全邮件网关设备以及思科安全邮件与 Web 管理器设备,且利用该漏洞无需任何身份验证。

这一思科漏洞为何如此危险

该漏洞源于 AsyncOS 垃圾邮件隔离界面中的输入验证不当,该组件内置于受影响思科邮件安全设备中,用于管理可疑垃圾邮件。由于该漏洞可被远程触发且无需有效凭证,互联网上任何位置的攻击者都可能向存在漏洞的设备发送精心构造的请求并执行任意命令。更糟糕的是,成功利用该漏洞可获得 root 权限——系统最高级别的访问权限——这意味着攻陷设备的攻击者实际上完全控制了该设备。

无需身份验证、可远程利用、且可获得 root 级权限——这些因素的综合使 CVE-2025-20393 稳居最高严重级别漏洞之列。追踪此次利用活动的安全研究人员将这些攻击与一个疑似与中国有关联的威胁组织联系起来,部分报道中将其标识为 UAT-9686,不过思科自身的公告侧重于漏洞的技术细节和修补的紧迫性,而非归因。

这一事件尤其值得关注的原因在于,安全邮件网关设备处于组织通信基础设施的最前线。这些设备专门用于在入站邮件到达员工收件箱之前对其进行检查、过滤和隔离。成功攻陷不仅会暴露设备本身,还可能让攻击者获得拦截、重定向或操纵整个组织邮件流量的立足点,并成为深入内部网络的跳板。

安全设备被利用的一贯模式

这并非孤立事件。过去几个月里,安全团队追踪到一波持续不断的零日漏洞利用事件,目标正是组织赖以保障安全的各类设备。例如,SonicWall 近期在确认存在积极利用后,敦促客户修补两个串联的 SMA1000 零日漏洞,此前还发生过INC 勒索软件组织利用 SonicWall SMA 1000 漏洞长达 22 天才等到补丁发布的事件。同样,Palo Alto Networks 也确认一个 GlobalProtect VPN 身份验证绕过漏洞 CVE-2026-0257 正被积极利用

这些事件的共同线索十分清晰:本应用于保护组织边界的安全和网络设备,正因为其持有的特权访问权限和信任关系,日益成为极具吸引力的攻击目标。当攻击者攻陷网关、VPN 集中器或邮件安全设备时,他们获得的位置可以绕过许多针对普通终端和用户账户构建的防御措施。

对组织和用户的隐私影响

这里的隐私风险不仅限于即时的技术攻陷。邮件网关处理大量敏感通信,包括内部通信、客户数据、财务信息以及消息中共享的凭证。如果攻击者获得安全邮件网关设备的 root 访问权限,他们可能能够在未被发现的情况下读取、窃取或操纵这些流量。这种访问权限还可被用于后续攻击,包括利用截获或伪造的内部通信进行社会工程攻击,诱骗员工进一步危害系统或泄露更多敏感信息。

对于处理受监管数据的组织——如医疗记录、财务信息或个人客户数据——被攻陷的邮件网关可能引发远超初始技术事件的下游合规和违规通知义务。

这对你意味着什么

如果你的组织运行启用了垃圾邮件隔离功能的思科安全邮件网关或思科安全邮件与 Web 管理器设备,应将此漏洞视为紧急优先事项。思科已发布安全公告,详细说明了受影响产品及检查暴露情况所需的步骤。IT 和安全团队应确认其部署的设备是否运行存在漏洞的配置,立即应用思科提供的任何可用修复或缓解措施,并检查设备日志中是否有异常活动的迹象,因为该漏洞已在野外被利用,而非仅存在于理论风险中。

即使认为自身未直接受影响的组织,也应将此视为一次提醒:审计自身运营的面向互联网的安全设备,并确认这些设备的补丁管理流程是最新的且受到密切监控。

可操作要点

检查你的组织是否使用启用了垃圾邮件隔离功能的思科安全邮件网关或安全邮件与 Web 管理器设备,并查阅思科官方公告获取最新指导。在补丁或建议的缓解措施可用后尽快应用,而非等待常规维护窗口。检查邮件网关日志中是否有未授权命令或意外管理活动。最后,在自身的风险评估中将面向互联网的安全设备、网关和 VPN 集中器视为高价值目标,因为近期事件表明攻击者正在积极寻找的正是这些系统中的漏洞。

FAQ: Q1: 什么是 CVE-2025-20393? A1: 这是思科安全邮件网关设备中的一个严重且已被积极利用的漏洞,允许攻击者以 root 级权限运行恶意代码。它影响物理和虚拟思科安全邮件网关设备以及思科安全邮件与 Web 管理器设备。 Q2: 利用 CVE-2025-20393 需要身份验证吗? A2: 不需要,利用该漏洞无需任何身份验证。互联网上任何位置的攻击者均可远程触发。 Q3: 思科安全邮件网关漏洞的成因是什么? A3: 该漏洞源于 AsyncOS 垃圾邮件隔离界面中的输入验证不当。该组件内置于受影响的思科邮件安全设备中,用于管理可疑垃圾邮件。 Q4: 攻击者利用该漏洞后能做什么? A4: 成功利用可获得 root 权限——系统最高级别的访问权限——允许执行任意命令。这可为攻击者提供立足点,以拦截、重定向或操纵邮件流量,并深入内部网络。 Q5: 谁与利用 CVE-2025-20393 的攻击有关联? A5: 追踪此次利用活动的安全研究人员将这些攻击与一个疑似与中国有关联的威胁组织联系起来,部分报道中将其标识为 UAT-9686。思科自身的公告侧重于技术细节和修补的紧迫性,而非归因。 ---END---