CVE-2025-20393

CRITICAL(10.0)KEVErhöhtes Risiko

Cisco Multiple Products Improper Input Validation Vulnerability

Beschreibung

CVE-2025-20393 ist eine kritische Schwachstelle in der Spam Quarantine-Funktion von Cisco AsyncOS Software fuer Cisco Secure Email Gateway und Cisco Secure Email and Web Manager. Mit einem CVSS-Score von 10.0 (CRITICAL) erreicht diese Schwachstelle die hoechstmoegliche Bewertung. Ein nicht authentifizierter, entfernter Angreifer kann durch unzureichende Validierung von HTTP-Anfragen beliebige Systembefehle mit Root-Rechten auf dem betroffenen Geraet ausfuehren. Die CISA hat diese Schwachstelle in ihren Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, was auf aktive Ausnutzung in freier Wildbahn hinweist. Der EPSS-Score betraegt 0.0496 (89.5. Perzentil), was eine erhebliche Ausnutzungswahrscheinlichkeit signalisiert. Betroffen sind mehrere Versionsreihen von Cisco AsyncOS, darunter Versionen vor 15.0.5-016, 15.5.4-012 und 16.0.4-016.

KEV-Informationen

Hersteller
Cisco
Produkt
Multiple Products
Hinzugefügt am
17. Dezember 2025
Fälligkeitsdatum
24. Dezember 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
ciscoasyncos< 15.0.5-016; >= 15.5, < 15.5.4-012; >= 16.0, < 16.0.4-016; < 15.0.2-007; >= 15.5, < 15.5.4-007; >= 16.0, < 16.0.4-010

Referenzen

Schwachstellentyp

CWE-20: Improper Input Validation

Die zugrunde liegende Schwaeche wird als CWE-20 (Improper Input Validation) klassifiziert. Dieser Schwachstellentyp beschreibt Faelle, in denen ein Produkt Eingaben empfaengt, diese jedoch nicht oder nur unzureichend validiert, bevor sie weiterverarbeitet werden. Bei CVE-2025-20393 fehlt eine ausreichende Validierung von HTTP-Anfragen innerhalb der Spam Quarantine-Funktion. Ein Angreifer kann speziell praeparierte HTTP-Anfragen senden, die vom System nicht korrekt gefiltert werden, was zur Ausfuehrung beliebiger Systembefehle mit Root-Privilegien fuehrt. Mehr erfahren

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-20393 sind mit einem perfekten CVSS-Score von 10.0 als maximal kritisch einzustufen. Vertraulichkeit: Ein Angreifer erhaelt durch die Ausfuehrung beliebiger Befehle mit Root-Rechten vollstaendigen Zugriff auf alle Daten des Email-Gateways, einschliesslich E-Mail-Inhalte, Konfigurationen und Zugangsdaten (C:H). Integritaet: Saemtliche Daten und Konfigurationen auf dem Geraet koennen manipuliert werden, was die Einschleusung von Malware, die Aenderung von E-Mail-Routing-Regeln oder das Abfangen und Modifizieren von E-Mails ermoeglicht (I:H). Verfuegbarkeit: Der Angreifer kann das System vollstaendig lahmlegen oder fuer seine Zwecke missbrauchen, was den gesamten E-Mail-Verkehr der Organisation betrifft (A:H). Besonders gravierend ist der Scope-Wechsel (S:C), der bedeutet, dass die Kompromittierung des Email-Gateways auch andere Systeme im Netzwerk gefaehrden kann. Der EPSS-Score von 0.0496 im 89.5. Perzentil und die KEV-Aufnahme mit Frist bis zum 24. Dezember 2025 unterstreichen die Dringlichkeit. Die Ransomware-Verwertung wird derzeit als unbekannt eingestuft.

Exploit-Reifegrad

CVE-2025-20393 wird aktiv in freier Wildbahn ausgenutzt, wie die Aufnahme in den CISA KEV-Katalog belegt. Die CISA hat eine Behebungsfrist bis zum 24. Dezember 2025 festgelegt. Der EPSS-Score von 0.0496 platziert diese Schwachstelle im 89.5. Perzentil, was bedeutet, dass sie haeufiger ausgenutzt wird als die meisten anderen bekannten Schwachstellen. Die Kombination aus fehlender Authentifizierungsanforderung (PR:N), keiner notwendigen Benutzerinteraktion (UI:N) und der niedrigen Angriffskomplexitaet (AC:L) macht diese Schwachstelle besonders attraktiv fuer Angreifer. Oeffentliche Exploit-Details wurden im Cisco Security Advisory veroeffentlicht. Die Ransomware-Assoziation wird derzeit als unbekannt gefuehrt.

Behebung

  1. Sofortiges Firmware-Update durchfuehren: Aktualisieren Sie Cisco AsyncOS auf eine gepatchte Version. Fuer die 15.0-Reihe mindestens auf 15.0.5-016, fuer die 15.5-Reihe auf 15.5.4-012 und fuer die 16.0-Reihe auf 16.0.4-016. Fuer Email and Web Manager gelten die Versionen 15.0.2-007, 15.5.4-007 bzw. 16.0.4-010.

  2. Cisco Security Advisory pruefen: Lesen Sie das offizielle Cisco Security Advisory fuer detaillierte Update-Anweisungen und zusaetzliche Empfehlungen.

  3. Netzwerkzugriff auf Spam Quarantine einschraenken: Beschraenken Sie den Zugriff auf die Spam Quarantine-Webschnittstelle auf vertrauenswuerdige IP-Adressen und interne Netzwerke, bis das Update abgeschlossen ist.

  4. Systemprotokolle ueberpruefen: Analysieren Sie die Zugriffsprotokolle des Email-Gateways auf verdaechtige HTTP-Anfragen an die Spam Quarantine-Funktion, insbesondere von externen IP-Adressen.

  5. Forensische Untersuchung einleiten: Angesichts der aktiven Ausnutzung und der Root-Privilegien sollte eine Kompromittierungspruefung durchgefuehrt werden, einschliesslich der Kontrolle auf unautorisierte Systemveraenderungen und eingeschleuste Backdoors.

Technische Details

CVE-2025-20393 betrifft die Spam Quarantine-Funktion von Cisco AsyncOS Software in mehreren Produktlinien. Der CVSS:3.1-Vektor AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H beschreibt eine aus der Ferne ausnutzbare Schwachstelle mit niedrigster Angriffskomplexitaet. Angriffsvektor (AV:N): Die Schwachstelle ist ueber das Netzwerk erreichbar, typischerweise ueber die Webschnittstelle des Email-Gateways. Angriffskomplexitaet (AC:L): Es sind keine besonderen Bedingungen oder Vorbereitungen erforderlich. Privilegien (PR:N): Keinerlei Authentifizierung notwendig. Benutzerinteraktion (UI:N): Der Angriff kann vollstaendig automatisiert erfolgen. Scope (S:C): Die Kompromittierung kann ueber die verwundbare Komponente hinaus auf andere Systeme uebergreifen. Technisch liegt das Problem in einer unzureichenden Validierung von HTTP-Anfragen innerhalb der Spam Quarantine-Funktionalitaet. Ein Angreifer sendet speziell konstruierte HTTP-Requests, die vom System nicht korrekt sanitisiert werden und dadurch die Ausfuehrung beliebiger Betriebssystembefehle mit Root-Privilegien ermoeglichen. Betroffen sind Cisco Secure Email Gateway und Cisco Secure Email and Web Manager in verschiedenen Versionsreihen.

Häufig gestellte Fragen

Wer ist von CVE-2025-20393 betroffen?

Alle Organisationen, die Cisco Secure Email Gateway oder Cisco Secure Email and Web Manager mit aktivierter Spam Quarantine-Funktion einsetzen, sind potenziell betroffen. Dies umfasst Versionen von AsyncOS vor 15.0.5-016, 15.5.4-012 und 16.0.4-016.

Warum hat diese Schwachstelle den hoechsten CVSS-Score von 10.0?

Der Score von 10.0 ergibt sich aus der Kombination von netzwerkbasiertem Zugriff ohne jegliche Authentifizierung, niedriger Angriffskomplexitaet, maximaler Auswirkung auf Vertraulichkeit, Integritaet und Verfuegbarkeit sowie einem Scope-Wechsel, der die Kompromittierung weiterer Systeme ermoeglicht.

Kann die Schwachstelle ohne Benutzerinteraktion ausgenutzt werden?

Ja, die Schwachstelle erfordert keinerlei Benutzerinteraktion (UI:N) und keine Authentifizierung (PR:N). Ein Angreifer kann den Exploit vollstaendig automatisiert ueber das Netzwerk ausfuehren, was die Gefahr durch automatisierte Angriffstools deutlich erhoeht.

Gibt es einen Zusammenhang mit Ransomware?

Der Ransomware-Status wird derzeit als unbekannt gefuehrt. Angesichts der Root-Privilegien und der strategischen Position von Email-Gateways im Netzwerk ist die Schwachstelle jedoch ein attraktives Ziel fuer verschiedene Angreifergruppen.

CVSS-Score

10.0
CRITICAL(10.0)

EPSS-Score

EPSS-Score29.88%
EPSS-Perzentil98.1%

Daten

Veröffentlicht17. Dezember 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.