ΑρχικήSecurityΠροσοχή! Κρίσιμη zero-day ευπάθεια στο Cisco AsyncOS

Προσοχή! Κρίσιμη zero-day ευπάθεια στο Cisco AsyncOS

Η Cisco έχει προειδοποιήσει τους χρήστες για ένα κρίσιμο zero-day κενό ασφαλείας στο λογισμικό Cisco AsyncOS, το οποίο έχει χρησιμοποιηθεί ενεργά από μια κινεζική ομάδα απειλών με την ονομασία UAT-9686. Οι επιθέσεις στοχεύουν το Cisco Secure Email Gateway και το Cisco Secure Email and Web Manager.

Cisco

Η εταιρεία εξοπλισμού δικτύου δήλωσε ότι ενημερώθηκε για την εκστρατεία στις 10 Δεκεμβρίου 2025 και έχει εντοπίσει ένα “περιορισμένο υποσύνολο συσκευών” με ορισμένες θύρες ανοιχτές στο διαδίκτυο. Προς το παρόν, δεν είναι γνωστό πόσοι πελάτες έχουν επηρεαστεί.

“Αυτή η επίθεση επιτρέπει στους απειλητικούς παράγοντες να εκτελούν αυθαίρετες εντολές με δικαιώματα root στο υποκείμενο λειτουργικό σύστημα μιας επηρεαζόμενης συσκευής“, ανέφερε η Cisco σε μια συμβουλευτική ανακοίνωση. “Η συνεχιζόμενη έρευνα έχει αποκαλύψει έναν μηχανισμό persistence που έχει “φυτευτεί” από τους απειλητικούς παράγοντες για να διατηρήσουν έναν βαθμό ελέγχου πάνω στις παραβιασμένες συσκευές“.

Δείτε επίσης: CISA: Ευπάθεια του ASUS Live Update στον Κατάλογο KEV

Cisco AsyncOS: Ευπάθεια CVE-2025-20393

Η μη επιδιορθωμένη ευπάθεια παρακολουθείται ως CVE-2025-20393 και φέρει βαθμολογία CVSS 10.0. Αφορά μια περίπτωση “improper input validation” που επιτρέπει στους απειλητικούς παράγοντες να εκτελούν κακόβουλες οδηγίες με αυξημένα δικαιώματα στο υποκείμενο λειτουργικό σύστημα.

Όλες οι εκδόσεις του λογισμικού Cisco AsyncOS επηρεάζονται. Ωστόσο, για να επιτευχθεί επιτυχής εκμετάλλευση, πρέπει να πληρούνται οι ακόλουθες συνθήκες τόσο για τις φυσικές όσο και για τις εικονικές εκδόσεις των συσκευών Cisco Secure Email Gateway και Cisco Secure Email and Web Manager:

– Η συσκευή είναι διαμορφωμένη με τη λειτουργία Spam Quarantine

– Η λειτουργία Spam Quarantine είναι εκτεθειμένη και προσβάσιμη από το διαδίκτυο

Προσοχή! Κρίσιμη zero-day ευπάθεια στο Cisco AsyncOS

Αξίζει να σημειωθεί ότι η λειτουργία Spam Quarantine δεν είναι ενεργοποιημένη από προεπιλογή. Για να ελέγξετε αν είναι ενεργοποιημένη, ακολουθήστε τα εξής βήματα:

1. Συνδεθείτε στο web management interface

2. Μεταβείτε στο Network > IP Interfaces > [Επιλέξτε τη διεπαφή στην οποία είναι διαμορφωμένη η Spam Quarantine] (για το Secure Email Gateway) ή Management Appliance > Network > IP Interfaces > [Επιλέξτε τη διεπαφή στην οποία είναι διαμορφωμένη η Spam Quarantine] (για το Secure Email and Web Manager)

3. Αν η επιλογή Spam Quarantine είναι επιλεγμένη, η λειτουργία είναι ενεργοποιημένη

Δείτε επίσης: JumpCloud Remote Assist: Ευπάθεια επιτρέπει κλιμάκωση προνομίων

Εκμετάλλευση ευπάθειας

Η δραστηριότητα εκμετάλλευσης που παρατηρήθηκε από την Cisco χρονολογείται τουλάχιστον από τα τέλη Νοεμβρίου 2025, με την UAT-9686 να χρησιμοποιεί την ευπάθεια για να εγκαταστήσει εργαλεία tunneling όπως το ReverseSSH (γνωστό και ως AquaTunnel) και το Chisel, καθώς και ένα log cleaning utility που ονομάζεται AquaPurge. Η χρήση του AquaTunnel έχει προηγουμένως συσχετιστεί με κινεζικές ομάδες hacking, όπως οι APT41 και UNC5174.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Επίσης, στις επιθέσεις έχει αναπτυχθεί ένα ελαφρύ backdoor Python με την ονομασία AquaShell, το οποίο είναι ικανό να λαμβάνει κωδικοποιημένες εντολές και να τις εκτελεί. “Ακούει παθητικά για μη αυθεντικοποιημένα αιτήματα HTTP POST που περιέχουν ειδικά διαμορφωμένα δεδομένα“, ανέφερε η Cisco. “Αν εντοπιστεί τέτοιο αίτημα, το backdoor θα προσπαθήσει να αναλύσει τα περιεχόμενα χρησιμοποιώντας μια προσαρμοσμένη ρουτίνα αποκωδικοποίησης και θα τα εκτελέσει στο system shell“.

Προσοχή! Κρίσιμη zero-day ευπάθεια στο Cisco AsyncOS

Προστασία

Ελλείψει επιδιόρθωσης, οι χρήστες καλούνται να επαναφέρουν τις συσκευές τους σε ασφαλή διαμόρφωση, να περιορίσουν την πρόσβαση από το διαδίκτυο, να ασφαλίσουν τις συσκευές πίσω από ένα τείχος προστασίας ώστε να επιτρέπεται το traffic μόνο από αξιόπιστους κεντρικούς υπολογιστές, να διαχωρίσουν τη λειτουργία mail και διαχείρισης σε ξεχωριστές διεπαφές δικτύου, να παρακολουθούν το web log traffic και να απενεργοποιήσουν το HTTP για την κύρια πύλη διαχειριστή.

Δείτε επίσης: Η ευπάθεια React2Shell χρησιμοποιείται για εγκατάσταση Linux Backdoors

Συνιστάται επίσης να απενεργοποιήσουν οποιεσδήποτε υπηρεσίες δικτύου που δεν απαιτούνται, να χρησιμοποιήσουν ισχυρές μεθόδους αυθεντικοποίησης τελικών χρηστών όπως SAML ή LDAP και να αλλάξουν τον προεπιλεγμένο κωδικό πρόσβασης διαχειριστή.

“Σε περίπτωση επιβεβαιωμένης παραβίασης, η ανακατασκευή των συσκευών είναι, προς το παρόν, η μόνη βιώσιμη επιλογή για να εξαλειφθεί ο μηχανισμός persistence του απειλητικού παράγοντα“, δήλωσε η εταιρεία.

Η εξέλιξη αυτή έχει οδηγήσει την Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των Η.Π.Α. (CISA) να προσθέσει το CVE-2025-20393 στον κατάλογο των Γνωστών Εκμεταλλευμένων Ευπαθειών (KEV), απαιτώντας από τις Ομοσπονδιακές Υπηρεσίες FCEB να εφαρμόσουν τις απαραίτητες μετριαστικές ενέργειες.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS