Η Cisco κυκλοφόρησε ενημερώσεις ασφαλείας για μια ευπάθεια μέγιστης σοβαρότητας που επηρεάζει το Ciscο AsyncOS Software for Ciscο Secure Email Gateway και το Ciscο Secure Email and Web Manager. Σχεδόν ένα μήνα πριν, η εταιρεία είχε πει ότι η εν λόγω ευπάθεια είχε χρησιμοποιηθεί σε επιθέσεις, ως zero-day, από έναν advanced persistent threat (APT) συνδεδεμένο με την Κίνα (UAT-9686).

Η ευπάθεια, που παρακολουθείται ως CVE-2025-20393 (βαθμολογία CVSS: 10.0), επιτρέπει απομακρυσμένη εκτέλεση εντολών που προκύπτει από ανεπαρκή επαλήθευση των HTTP requests από το Spam Quarantine feature. Η επιτυχής εκμετάλλευση του ελαττώματος θα μπορούσε να επιτρέψει σε έναν επιτιθέμενο να εκτελέσει αυθαίρετες εντολές με δικαιώματα root στο υποκείμενο λειτουργικό σύστημα μιας επηρεαζόμενης συσκευής.
Δείτε επίθεσης: Modular DS: Κρίσιμη ευπάθεια στο WordPress plugin
Ωστόσο, για να λειτουργήσει η επίθεση, πρέπει να πληρούνται τρεις προϋποθέσεις:
1. Η συσκευή εκτελεί μια ευάλωτη έκδοση του Cisco AsyncOS Software.
2. Η συσκευή είναι διαμορφωμένη με τη λειτουργία Spam Quarantine.
3. Η λειτουργία Spam Quarantine είναι εκτεθειμένη και προσβάσιμη από το διαδίκτυο.
Τον περασμένο μήνα, η Ciscο αποκάλυψε ότι μια ομάδα, που παρακολουθείται ως UAT-9686, εκμεταλλευόταν την ευπάθεια ήδη από τα τέλη Νοεμβρίου 2025. Οι επιθέσεις στόχευαν στην εγκατάσταση tunneling tools, όπως το ReverseSSH (γνωστό και ως AquaTunnel) και το Chisel, καθώς και ένα εργαλείο καθαρισμού αρχείων καταγραφής που ονομάζεται AquaPurge.
Οι επιθέσεις χαρακτηρίζονται, επίσης, από την ανάπτυξη ενός Python backdoor με την ονομασία AquaShell, που είναι ικανό να λαμβάνει κωδικοποιημένες εντολές και να τις εκτελεί.
Δείτε επίθεσης: AWS CodeBuild: Λανθασμένη διαμόρφωση έθεσε σε κίνδυνο GitHub repos

Cisco ευπάθεια CVE-2025-20393: Διορθώσεις
Η ευπάθεια έχει πλέον αντιμετωπιστεί στις ακόλουθες εκδόσεις:
Cisco Email Security Gateway
– Ciscο AsyncOS Software Release 14.2 και προηγούμενες (Διορθώθηκε στην 15.0.5-016)
– Ciscο AsyncOS Software Release 15.0 (Διορθώθηκε στην 15.0.5-016)
– Ciscο AsyncOS Software Release 15.5 (Διορθώθηκε στην 15.5.4-012)
– Cisco AsyncOS Software Release 16.0 (Διορθώθηκε στην 16.0.4-016)
Secure Email and Web Manager
– Cisco AsyncOS Software Release 15.0 και προηγούμενες (Διορθώθηκε στην 15.0.2-007)
– Cisco AsyncOS Software Release 15.5 (Διορθώθηκε στην 15.5.4-007)
– Cisco AsyncOS Software Release 16.0 (Διορθώθηκε στην 16.0.4-010)
Δείτε επίθεσης: Ευπάθεια στον Microsoft SQL Server επιτρέπει αύξηση δικαιωμάτων

Άλλα μέτρα προστασίας
Επιπλέον, η Cisco προτρέπει τους πελάτες να ακολουθήσουν hardening guidelines για να αποτρέψουν την πρόσβαση από μη ασφαλή δίκτυα, να ασφαλίσουν τις συσκευές πίσω από ένα firewall, να παρακολουθούν το web log traffic για οποιαδήποτε απροσδόκητη κίνηση προς/από τις συσκευές, να απενεργοποιήσουν το HTTP για το κύριο διαχειριστικό portal, να απενεργοποιήσουν οποιεσδήποτε υπηρεσίες δικτύου που δεν απαιτούνται, να επιβάλλουν μια ισχυρή μορφή αυθεντικοποίησης τελικού χρήστη στις συσκευές (π.χ., SAML ή LDAP) και να αλλάξουν τον προεπιλεγμένο κωδικό πρόσβασης διαχειριστή.
