CVE-2025-20362
Cisco Secure Firewall Adaptive Security (ASA) Appliance and Secure Firewall Threat Defense (FTD) Missing Authorization Vulnerability
Beschreibung
CVE-2025-20362 ist eine Schwachstelle durch fehlende Zugriffskontrolle im VPN-Webserver von Cisco Secure Firewall Adaptive Security Appliance (ASA) Software und Cisco Secure Firewall Threat Defense (FTD) Software. Ein nicht authentifizierter Angreifer kann ueber manipulierte HTTP-Anfragen auf eingeschraenkte URL-Endpunkte des Remote-Access-VPN zugreifen, die normalerweise eine Authentifizierung erfordern. Die Schwachstelle wird mit einem CVSS v3.1-Score von 6.5 (MEDIUM) bewertet.
Die CISA hat CVE-2025-20362 in den KEV-Katalog aufgenommen, mit einer aussergewoehnlich kurzen Behebungsfrist bis zum 26. September 2025. Der hohe EPSS-Score von 42.31 % (97. Perzentil) zeigt eine sehr hohe Wahrscheinlichkeit aktiver Ausnutzung an. Diese Schwachstelle wird haeufig in Kombination mit CVE-2025-20333 ausgenutzt und kann betroffene Geraete zum unerwarteten Neustart zwingen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| cisco | adaptive security appliance software | >= 9.12, < 9.12.4.72; >= 9.14, < 9.14.4.28; >= 9.16, < 9.16.4.85; >= 9.17.0, < 9.18.4.67; >= 9.19, < 9.20.4.10; >= 9.22, < 9.22.2.14; >= 9.23, < 9.23.1.19 |
| cisco | secure firewall threat defense | >= 7.0.0, < 7.0.8.1; >= 7.1.0, < 7.2.10.2; >= 7.3.0, < 7.4.2.4; >= 7.6.0, < 7.6.2.1; >= 7.7.0, < 7.7.10.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H
Referenzen
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-webvpn-YROOTUW(Vendor Advisory)
- https://sec.cloudapps.cisco.com/security/center/resources/asa_ftd_continued_attacks(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-20362(US Government Resource)
Schwachstellentyp
CWE-862: Missing Authorization
CVE-2025-20362 basiert auf CWE-862 (Missing Authorization), einer Schwachstellenklasse, bei der eine Anwendung keine ausreichende Autorisierungspruefung durchfuehrt, bevor sie Zugriff auf geschuetzte Ressourcen gewaehrt. Im VPN-Webserver von Cisco ASA und FTD werden bestimmte URL-Endpunkte, die fuer den Remote-Access-VPN vorgesehen sind, nicht ordnungsgemaess gegen unauthentifizierten Zugriff geschuetzt.
Weitere Informationen: CWE-862 -- Missing Authorization
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-20362 sind im Kontext der breiten Verbreitung von Cisco ASA und FTD als VPN-Gateways in Unternehmensumgebungen erheblich. Die Schwachstelle ist ueber das Netzwerk ausnutzbar (AV:N) mit niedriger Angriffskomplexitaet (AC:L) und erfordert weder Authentifizierung (PR:N) noch Benutzerinteraktion (UI:N). Vertraulichkeit (Low): Ein Angreifer kann auf eingeschraenkte VPN-Endpunkte zugreifen und dabei Informationen ueber die VPN-Konfiguration und interne Netzwerkstruktur erlangen. Integritaet (Low): Der unautorisierte Zugriff auf VPN-Endpunkte kann zur Manipulation von Sitzungsdaten oder zur Umgehung von Sicherheitsrichtlinien genutzt werden. Besonders kritisch ist die Kombination mit CVE-2025-20333 -- Cisco hat am 5. November 2025 eine neue Angriffsvariante identifiziert, bei der ungepatchte Geraete durch die gemeinsame Ausnutzung beider Schwachstellen unerwartet neu starten, was zu einem Denial-of-Service fuehrt. Der EPSS-Score von 42.31 % im 97. Perzentil unterstreicht die ausserordentlich hohe Ausnutzungswahrscheinlichkeit.
Exploit-Reifegrad
CVE-2025-20362 weist eine sehr hohe Exploit-Reife auf. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer aussergewoehnlich kurzen Behebungsfrist von nur einem Tag (bis zum 26. September 2025), was die Dringlichkeit unterstreicht. Der EPSS-Score von 42.31 % (97. Perzentil) ist ausserordentlich hoch und zeigt, dass diese Schwachstelle zu den Top 3 % der am staerksten ausgenutzten Schwachstellen weltweit gehoert. Cisco hat am 5. November 2025 in einem aktualisierten Advisory eine neue Angriffsvariante dokumentiert, bei der CVE-2025-20362 in Kombination mit CVE-2025-20333 ausgenutzt wird. Der Ransomware-Status ist als Unknown klassifiziert, jedoch werden Cisco ASA- und FTD-Geraete regelmaessig von fortgeschrittenen Bedrohungsakteuren als Einstiegspunkt in Unternehmensnetzwerke ins Visier genommen.
Behebung
-
Umgehend auf gepatchte Versionen aktualisieren: Cisco hat Sicherheitsupdates bereitgestellt. Fuer ASA Software: Aktualisieren Sie auf Version 9.12.4.72, 9.14.4.28, 9.16.4.85, 9.18.4.67, 9.20.4.10, 9.22.2.14 oder 9.23.1.19 je nach eingesetztem Release-Zweig. Fuer FTD Software: Aktualisieren Sie auf Version 7.0.8.1, 7.2.10.2, 7.4.2.4, 7.6.2.1 oder 7.7.10.1.
-
Kombination mit CVE-2025-20333 beachten: Beide Schwachstellen werden gemeinsam ausgenutzt. Stellen Sie sicher, dass auch CVE-2025-20333 gepatcht ist, da die kombinierte Ausnutzung zu Geraete-Neustarts fuehren kann.
-
VPN-Webserver-Zugriff einschraenken: Beschraenken Sie den Zugriff auf die VPN-Weboberflaeche ueber ACLs auf bekannte IP-Bereiche. Deaktivieren Sie nicht benoetigte VPN-Funktionen und URL-Endpunkte.
-
Monitoring und Log-Analyse: Ueberwachen Sie die Zugriffsprotokolle des VPN-Webservers auf ungewoehnliche Anfragen, insbesondere auf Zugriffe auf eingeschraenkte URL-Endpunkte ohne gueltige Authentifizierung. Pruefen Sie Syslogs auf unerwartete Geraete-Neustarts.
-
Intrusion Detection einsetzen: Konfigurieren Sie IDS/IPS-Regeln, die verdaechtige HTTP-Anfragen an Cisco ASA/FTD VPN-Endpunkte erkennen und blockieren.
Technische Details
CVE-2025-20362 betrifft den VPN-Webserver von Cisco Secure Firewall ASA Software und FTD Software. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) und ohne jegliche Authentifizierung (PR:N) oder Benutzerinteraktion (UI:N) durchfuehrbar ist. Die Schwachstelle basiert auf einer fehlenden Autorisierungspruefung bei der Verarbeitung von HTTP(S)-Anfragen an den VPN-Webserver. Bestimmte URL-Endpunkte, die dem Remote-Access-VPN zugeordnet sind, validieren nicht ordnungsgemaess, ob der anfragende Benutzer authentifiziert ist. Durch das Senden speziell konstruierter HTTP-Anfragen kann ein Angreifer auf diese eingeschraenkten Endpunkte zugreifen, ohne sich vorher zu authentifizieren. Cisco hat am 5. November 2025 eine neue Angriffsvariante dokumentiert, bei der die kombinierte Ausnutzung von CVE-2025-20362 und CVE-2025-20333 dazu fuehrt, dass ungepatchte Geraete unerwartet neu starten, was einen DoS-Zustand verursacht.
Häufig gestellte Fragen
Wird CVE-2025-20362 aktiv ausgenutzt?
Ja, CVE-2025-20362 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und Cisco hat am 5. November 2025 eine neue Angriffsvariante dokumentiert, bei der die Schwachstelle in Kombination mit CVE-2025-20333 ausgenutzt wird. Der EPSS-Score von 42.31 % (97. Perzentil) bestaetigt die ausserordentlich hohe Ausnutzungsaktivitaet.
Welche Produkte sind von CVE-2025-20362 betroffen?
Betroffen sind Cisco Secure Firewall ASA Software (Versionen 9.12 bis 9.23) und Cisco Secure Firewall Threat Defense Software (Versionen 7.0.0 bis 7.7). Beide Produkte werden als VPN-Gateways in Unternehmensumgebungen weit verbreitet eingesetzt.
Wie behebe ich CVE-2025-20362?
Installieren Sie umgehend die von Cisco bereitgestellten Sicherheitsupdates. Beachten Sie, dass auch CVE-2025-20333 gleichzeitig gepatcht werden muss, da beide Schwachstellen gemeinsam ausgenutzt werden. Beschraenken Sie den Zugriff auf den VPN-Webserver als Sofortmassnahme.
Wie schwerwiegend ist CVE-2025-20362?
Mit einem CVSS-Score von 6.5 (MEDIUM) erscheint die Schwachstelle isoliert betrachtet moderat. Die aussergewoehnlich kurze CISA-Behebungsfrist von einem Tag und der hohe EPSS-Score von 42.31 % (97. Perzentil) zeigen jedoch, dass die tatsaechliche Bedrohung durch aktive Ausnutzung -- insbesondere in Kombination mit CVE-2025-20333 -- deutlich hoeher ist.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.