{"id":319392,"date":"2025-12-18T19:29:26","date_gmt":"2025-12-18T18:29:26","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=319392"},"modified":"2025-12-18T19:47:17","modified_gmt":"2025-12-18T18:47:17","slug":"cisco-bsi-warnen-vor-angriffen-auf-asyncos-0-day-cve-2025-20393","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/12\/18\/cisco-bsi-warnen-vor-angriffen-auf-asyncos-0-day-cve-2025-20393\/","title":{"rendered":"CISCO \/ BSI warnen vor Angriffen auf AsyncOS 0-day CVE-2025-20393\u00a0"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Gmail\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2016\/07\/Mail.jpg\" alt=\"Mail\" width=\"88\" height=\"64\" align=\"left\" border=\"0\" \/>Hat jemand auf Cisco AsyncOS basierende Secure Email-L\u00f6sungen im Einsatz? Cisco hat Erkenntnisse, dass die 0-day CVE-2025-20393 (CVSS 3.x von 10.0) aktiv angegriffen wird. Das Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) hat eine Warnung (TLP CLEAR, Warnstufe Gelb) ver\u00f6ffentlicht. Es gibt m.W. noch keinen Patch.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/04e9170be7654df99fb49acd49d83d8a\" alt=\"\" width=\"1\" height=\"1\" \/>Am 17. Dezember 2025 ver\u00f6ffentlichte Cisco einen Sicherheitshinweis [CIS25a] <a href=\"https:\/\/sec.cloudapps.cisco.com\/security\/center\/content\/CiscoSecurityAdvisory\/cisco-sa-sma-attack-N9bf4\" target=\"_blank\" rel=\"noopener\">Reports About Cyberattacks Against Cisco Secure Email Gateway And Cisco Secure Email and Web Manager<\/a>\u00a0zu seinen auf AsyncOS basierenden L\u00f6sungen <em>Cisco Secure Email Gateway<\/em> und <em>Cisco Secure Email and Web Manager<\/em>, ehemals bekannt unter dem Namen Cisco Content Security Management Appliance (SMA).<\/p>\n<p>Am 10. Dezember 2025 wurde Cisco auf eine neue Cyberangriffskampagne aufmerksam , die sich gegen eine begrenzte Anzahl von Ger\u00e4ten richtete, bei denen bestimmte Ports zum Internet offen waren und auf denen die Cisco AsyncOS-Software f\u00fcr Cisco Secure Email Gateway und Cisco Secure Email and Web Manager lief. Dieser Angriff erm\u00f6glicht es den Angreifern, beliebige Befehle mit Root-Rechten auf dem zugrunde liegenden Betriebssystem eines betroffenen Ger\u00e4ts auszuf\u00fchren.<\/p>\n<p>Die laufenden Ermittlungen haben Hinweise auf einen von den Angreifern eingesetzten Persistenzmechanismus ergeben, mit dem die Angreifer eine gewisse Kontrolle \u00fcber die kompromittierten Ger\u00e4te aufrechterhalten k\u00f6nnen, hei\u00dft es bei Cisco.<\/p>\n<p><a href=\"https:\/\/www.bsi.bund.de\/SharedDocs\/Cybersicherheitswarnungen\/DE\/2025\/2025-304753-1032.pdf?__blob=publicationFile&amp;v=2\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full\" src=\"https:\/\/i.postimg.cc\/ZK2tgkX6\/image.png\" alt=\"Warnung vor Cisco 0-day\" width=\"640\" height=\"709\" \/><\/a><\/p>\n<p>Laut <a href=\"https:\/\/www.bsi.bund.de\/SharedDocs\/Cybersicherheitswarnungen\/DE\/2025\/2025-304753-1032.pdf?__blob=publicationFile&amp;v=2\" target=\"_blank\" rel=\"noopener\">BSI-Mitteilung<\/a> beobachtet Cisco\u00a0Cyber-Angriffe auf diese Produkte, die mindestens seit November 2025 nachgewiesen werden konnten. Ausschlaggebend f\u00fcr die Vorf\u00e4lle sei dabei die Schwachstelle mit der Kennung CVE-2025-20393, die es einem Remote-Angreifer erm\u00f6glicht, beliebige Befehle mit Root-Rechten auf dem verwundbaren System auszuf\u00fchren. Und das wird ausgenutzt, auf Cisco AsyncOS basierende Secure Email-L\u00f6sungen werden aktiv angegriffen &#8211; einen Patch gibt es derzeit nicht.<\/p>\n<p>Damit Systeme kompromittiert werden k\u00f6nnen, muss das Spam Quarantine-Feature des Cisco-Produkts einerseits aktiviert und andererseits aus dem Internet erreichbar sein. Dies entspricht laut BSI jedoch nicht der Standard-Konfiguration.<\/p>\n<p>Im Rahmen der beobachteten Attacken wurde festgestellt, dass die Akteure die Sicherheitsl\u00fccke nutzen, um persistenten Zugriff auf ihren Angriffszielen zu erlangen.\u00a0 In den identifizierten Vorf\u00e4llen kamen anschlie\u00dfend verschiedene Schadprogramme zum Einsatz. Zum aktuellen Zeitpunkt geht das Cisco TI-Team Talos davon aus, dass die chinesische APT-Gruppe UAT-9686 Urheber der beobachteten Angriffe ist. Weitere Details zu den beobachteten Tools finden sich im Blogbeitrag <a href=\"https:\/\/blog.talosintelligence.com\/uat-9686\/\" target=\"_blank\" rel=\"noopener\">Cisco Talos &#8211; UAT-9686 actively targets Cisco Secure Email Gateway and Secure Email and Web Manager<\/a> von Cisco Talos.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Hat jemand auf Cisco AsyncOS basierende Secure Email-L\u00f6sungen im Einsatz? Cisco hat Erkenntnisse, dass die 0-day CVE-2025-20393 (CVSS 3.x von 10.0) aktiv angegriffen wird. Das Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) hat eine Warnung (TLP CLEAR, Warnstufe Gelb) ver\u00f6ffentlicht. &hellip; <a href=\"https:\/\/borncity.com\/blog\/2025\/12\/18\/cisco-bsi-warnen-vor-angriffen-auf-asyncos-0-day-cve-2025-20393\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2039,8537,426],"tags":[3218,15504,4328,3836],"class_list":["post-319392","post","type-post","status-publish","format-standard","hentry","category-mail","category-problem","category-sicherheit","tag-cisco","tag-email","tag-sicherheit","tag-software"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/319392","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=319392"}],"version-history":[{"count":4,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/319392\/revisions"}],"predecessor-version":[{"id":319397,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/319392\/revisions\/319397"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=319392"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=319392"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=319392"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}