CVE-2025-20393 : RCE root non authentifiée dans Cisco Secure email Gateway (spam quarantine)
HERMES THREAT SCORE & PASSERELLE DE SÉCURITÉ DE MESSAGERIE
Cible :Cisco AsyncOS sur Secure Email Gateway (SEG) et Secure Email & Web Manager (SMA) Hermes évalue la CVE-2025-20393 à un HTS maximal de 98 (CRITIQUE). Cette faille CVSS 10.0 a fait l'objet d'une exploitation 0-day ciblée par l'acteur APT UAT-9686. L'attaquant obtient les privilèges root sur l'OS FreeBSD/Linux sous-jacent et implante un backdoor furtif permanent au cœur du flux de messagerie d'entreprise.
CVE-2025-20393: Unauthenticated Root RCE in Cisco Secure Email Gateway (Spam Quarantine)VULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Cisco Secure Email Gateway (AsyncOS) documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
Adversaries abuse command and script interpreters (Bash, Python, PowerShell) to execute arbitrary commands.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Attack execution telemetry aligns with MITRE ATT&CK technique T1059.”
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
Adversaries send malicious files, pull requests, or links to gain initial execution or subvert automated analysis pipelines.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Attack execution telemetry aligns with MITRE ATT&CK technique T1566.”
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Identification
Section intitulée « 1. Identification »| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2025-20393 | Avis Cisco cisco-sa-sma-attack-N9bf4 |
| CWE associée | CWE-20 : Improper Input Validation | Injection de commandes dans l’interface de quarantaine |
| Score CVSS v3.1 | 10.0 CRITIQUE | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CPE applicables | cpe:2.3:o:cisco:asyncos:*:*:*:*:*:*:*:*cpe:2.3:a:cisco:secure_email_gateway:*:*:*:*:*:*:*:* | Passerelles Secure Email Gateway (SEG) et SMA |
| Versions affectées | AsyncOS 13.0, 13.5, 14.0, 14.2, 14.3, 15.0 (< 15.0.3-010) | Toute appliance avec ports de quarantaine exposés |
| Versions corrigées | AsyncOS 15.0.3-010 et releases de maintenance d’urgence | Mises à jour obligatoires |
2. Exploitation
Section intitulée « 2. Exploitation »- CISA KEV : ajouté le 17 décembre 2025.
- Score EPSS : 0.29875 (Percentile : 98.1%).
- Statut opérationnel : exploitation 0-day confirmée par Cisco Talos et la CISA.
- Acteur de menace : UAT-9686 (groupe étatique sophistiqué spécialisé dans l’espionnage périmétrique).
- Conditions : pré-authentification (
PR:N), réseau (AV:N). L’attaquant envoie une requête HTTP forgée à la fonctionnalité Spam Quarantine, provoquant l’évaluation de paramètres non filtrés par le shell root.
3. Détection et forensique
Section intitulée « 3. Détection et forensique »Règle Sigma
Section intitulée « Règle Sigma »title: Requête anormale quarantaine Cisco Secure Email (CVE-2025-20393)id: 20393-cisco-seg-quarantine-rcestatus: productiondescription: Détecte les requêtes HTTP suspectes vers l'interface de quarantaine anti-spam de Cisco SEG/SMA.logsource: category: webserver product: cisco_asyncosdetection: selection_url: cs-method: 'POST' cs-uri-stem|contains: '/quarantine/' selection_shell: cs-uri-query|contains: - ';' - '|' - '`' - '$(' condition: selection_url and selection_shelllevel: criticalArtefacts et implants UAT-9686
Section intitulée « Artefacts et implants UAT-9686 »- Fichiers persistants : examiner les répertoires système sous FreeBSD/AsyncOS (
/data/,/usr/local/,/etc/rc.local). - Comptes furtifs : vérifier la création de comptes d’administration locaux non répertoriés dans la base d’annuaire.
- MITRE ATT&CK : T1190 (Exploit Public-Facing Application), T1059.004 (Unix Shell), T1505 (Server Software Component), T1566 (Phishing Interception).
4. Remédiation
Section intitulée « 4. Remédiation »- Mise à jour logicielle prioritaire : déployer sans délai les correctifs AsyncOS fournis par Cisco (
cisco-sa-sma-attack-N9bf4). - Audit de compromission : suivre le guide de triage forensique fourni par Cisco Talos pour vérifier l’absence d’implant persistant laissé par UAT-9686.
- Isolation réseau de la quarantaine : ne jamais exposer les interfaces de gestion ni la quarantaine anti-spam directement sur Internet sans passer par un bastion ou un VPN dédié.
5. Scénario d’impact d’entreprise
Section intitulée « 5. Scénario d’impact d’entreprise »« What happens if this vulnerability is exploited in an enterprise? »
Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
- Compromission du flux de messagerie : un cyber-espion étatique (UAT-9686) exploite la faille de quarantaine et acquiert les privilèges
rootsur la passerelle Cisco Secure Email Gateway.- Implantation d’une porte dérobée silencieuse : l’attaquant modifie le système d’exploitation de l’appliance pour intercepter en temps réel l’ensemble des courriels entrants et sortants de l’entreprise.
- Espionnage stratégique et fraude financière : l’acteur lit les correspondances du comité de direction, modifie les coordonnées bancaires dans les factures fournisseurs en transit et vole les secrets d’affaires.
- Pied-à-terre indétectable : l’équipement réseau n’hébergeant pas d’agent EDR traditionnel, l’attaquant dispose d’un point de présence permanent pour espionner l’entreprise sans risque de détection par les outils de sécurité du poste de travail.