Aller au contenu

CVE-2025-20393 : RCE root non authentifiée dans Cisco Secure email Gateway (spam quarantine)

HERMES

HERMES THREAT SCORE & PASSERELLE DE SÉCURITÉ DE MESSAGERIE

Cible : Cisco AsyncOS sur Secure Email Gateway (SEG) et Secure Email & Web Manager (SMA)
Confiance : 99%
98 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 19 / 20
Militarisation 20 / 20
Exposition 19 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Hermes évalue la CVE-2025-20393 à un HTS maximal de 98 (CRITIQUE). Cette faille CVSS 10.0 a fait l'objet d'une exploitation 0-day ciblée par l'acteur APT UAT-9686. L'attaquant obtient les privilèges root sur l'OS FreeBSD/Linux sous-jacent et implante un backdoor furtif permanent au cœur du flux de messagerie d'entreprise.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2025-20393: Unauthenticated Root RCE in Cisco Secure Email Gateway (Spam Quarantine)VULNÉRABILITÉ

Nœuds connectés : 3
Relations sortantes actives
→ affectsCOMPOSANTCisco Secure Email Gateway (AsyncOS)
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Cisco Secure Email Gateway (AsyncOS) documented in Hermes dossier.”

Preuves vérifiées associées :
→ usesTECHNIQUE D'ATTAQUET1059: Command and Scripting Interpreter
90% VERY_HIGH

Adversaries abuse command and script interpreters (Bash, Python, PowerShell) to execute arbitrary commands.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Attack execution telemetry aligns with MITRE ATT&CK technique T1059.”

Preuves vérifiées associées :
→ usesTECHNIQUE D'ATTAQUET1566: Phishing / Untrusted Content Ingestion
90% VERY_HIGH

Adversaries send malicious files, pull requests, or links to gain initial execution or subvert automated analysis pipelines.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Attack execution telemetry aligns with MITRE ATT&CK technique T1566.”

Preuves vérifiées associées :
ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2025-20393Avis Cisco cisco-sa-sma-attack-N9bf4
CWE associéeCWE-20 : Improper Input ValidationInjection de commandes dans l’interface de quarantaine
Score CVSS v3.110.0 CRITIQUECVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CPE applicablescpe:2.3:o:cisco:asyncos:*:*:*:*:*:*:*:*
cpe:2.3:a:cisco:secure_email_gateway:*:*:*:*:*:*:*:*
Passerelles Secure Email Gateway (SEG) et SMA
Versions affectéesAsyncOS 13.0, 13.5, 14.0, 14.2, 14.3, 15.0 (< 15.0.3-010)Toute appliance avec ports de quarantaine exposés
Versions corrigéesAsyncOS 15.0.3-010 et releases de maintenance d’urgenceMises à jour obligatoires

  • CISA KEV : ajouté le 17 décembre 2025.
  • Score EPSS : 0.29875 (Percentile : 98.1%).
  • Statut opérationnel : exploitation 0-day confirmée par Cisco Talos et la CISA.
  • Acteur de menace : UAT-9686 (groupe étatique sophistiqué spécialisé dans l’espionnage périmétrique).
  • Conditions : pré-authentification (PR:N), réseau (AV:N). L’attaquant envoie une requête HTTP forgée à la fonctionnalité Spam Quarantine, provoquant l’évaluation de paramètres non filtrés par le shell root.

title: Requête anormale quarantaine Cisco Secure Email (CVE-2025-20393)
id: 20393-cisco-seg-quarantine-rce
status: production
description: Détecte les requêtes HTTP suspectes vers l'interface de quarantaine anti-spam de Cisco SEG/SMA.
logsource:
category: webserver
product: cisco_asyncos
detection:
selection_url:
cs-method: 'POST'
cs-uri-stem|contains: '/quarantine/'
selection_shell:
cs-uri-query|contains:
- ';'
- '|'
- '`'
- '$('
condition: selection_url and selection_shell
level: critical
  • Fichiers persistants : examiner les répertoires système sous FreeBSD/AsyncOS (/data/, /usr/local/, /etc/rc.local).
  • Comptes furtifs : vérifier la création de comptes d’administration locaux non répertoriés dans la base d’annuaire.
  • MITRE ATT&CK : T1190 (Exploit Public-Facing Application), T1059.004 (Unix Shell), T1505 (Server Software Component), T1566 (Phishing Interception).

  1. Mise à jour logicielle prioritaire : déployer sans délai les correctifs AsyncOS fournis par Cisco (cisco-sa-sma-attack-N9bf4).
  2. Audit de compromission : suivre le guide de triage forensique fourni par Cisco Talos pour vérifier l’absence d’implant persistant laissé par UAT-9686.
  3. Isolation réseau de la quarantaine : ne jamais exposer les interfaces de gestion ni la quarantaine anti-spam directement sur Internet sans passer par un bastion ou un VPN dédié.

« What happens if this vulnerability is exploited in an enterprise? »

Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
  1. Compromission du flux de messagerie : un cyber-espion étatique (UAT-9686) exploite la faille de quarantaine et acquiert les privilèges root sur la passerelle Cisco Secure Email Gateway.
  2. Implantation d’une porte dérobée silencieuse : l’attaquant modifie le système d’exploitation de l’appliance pour intercepter en temps réel l’ensemble des courriels entrants et sortants de l’entreprise.
  3. Espionnage stratégique et fraude financière : l’acteur lit les correspondances du comité de direction, modifie les coordonnées bancaires dans les factures fournisseurs en transit et vole les secrets d’affaires.
  4. Pied-à-terre indétectable : l’équipement réseau n’hébergeant pas d’agent EDR traditionnel, l’attaquant dispose d’un point de présence permanent pour espionner l’entreprise sans risque de détection par les outils de sécurité du poste de travail.