Die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) hat eine Notfallanweisung erlassen, die Bundesbehörden verpflichtet, zwei kritische Zero-Day-Schwachstellen in Cisco Adaptive Security Appliances (ASA) und ausgewählten Firepower-Plattformen unverzüglich zu beheben.
Die Schwachstellen werden bereits aktiv in freier Wildbahn ausgenutzt und stellen ein erhebliches Risiko für staatliche Informationssysteme und Unternehmen dar.
In ihrer Stellungnahme erklärte CISA , dass die Ausnutzung dieser Schwachstellen Angreifern eine „nicht authentifizierte Remote-Code-Ausführung“ und eine Rechteausweitung ermöglicht, sodass fortgeschrittene Bedrohungsakteure Systemneustarts und Upgrades überstehen können.
Welche Schwachstellen sind betroffen?
Die beiden Schwachstellen – CVE-2025-20333 und CVE-2025-20362 – bilden ein kritisches Duo, das Angreifern sowohl einen Zugangspunkt als auch die Möglichkeit verschafft, die Kontrolle über Cisco Adaptive Security Appliances (ASA) und bestimmte Firepower-Geräte aufrechtzuerhalten.
CVE-2025-20333 (CVSS 9,8 – kritisch)
Diese Schwachstelle ermöglicht eine nicht authentifizierte Remote-Code-Ausführung (RCE). Konkret kann ein Angreifer speziell präparierte Anfragen über das Internet an ein verwundbares ASA-Gerät senden und ohne Anmeldung Schadcode ausführen.
Da keine Authentifizierung erforderlich ist, erstreckt sich die Angriffsfläche auf jedes exponierte ASA-Gerät. Sobald die RCE erreicht ist, können Angreifer Malware einschleusen, Hintertüren anlegen oder den Betrieb der Firewall stören.
CVE-2025-20362 (CVSS 7,2 – hoch)
Diese Schwachstelle ermöglicht eine Rechteausweitung. Ein Angreifer, der sich zunächst Zugriff verschafft – etwa über CVE-2025-20333 oder einen anderen Exploit –, kann seine Privilegien ausweiten und die Kontrolle auf Root-Ebene erlangen. Dadurch kann er uneingeschränkt Systemdateien ändern, Sicherheitskontrollen deaktivieren und sich langfristig im System festsetzen.
Zusammen bilden die beiden Schwachstellen eine robuste Angriffskette: Angreifer können die Authentifizierung umgehen, sich vollständige Administratorrechte verschaffen und anschließend den Nur-Lese-Speicher (ROM) der Firewall verändern. Durch die Modifizierung des ROM können Angreifer Neustarts und sogar Firmware-Upgrades überstehen, wodurch die Kompromittierung nur sehr schwer zu beseitigen ist, ohne die Hardware vollständig außer Betrieb zu nehmen oder neu zu flashen.
Ausmaß der Auswirkungen
- Bundesbehörden: Die Anweisung der CISA hebt Regierungssysteme aufgrund ihrer sensiblen Rolle für die nationale Sicherheit und kritische Infrastrukturen als primäre Ziele hervor.
- Private Organisationen: Auch jedes Unternehmen, das Cisco-ASA- oder Firepower-Appliances einsetzt, ist gefährdet – insbesondere wenn die Geräte ohne angemessene Segmentierung oder Überwachung dem Internet ausgesetzt sind.
Verbindung zur ArcaneDoor-Kampagne
Cisco und CISA gehen davon aus, dass diese Exploits mit der ArcaneDoor-Kampagne in Verbindung stehen, die erstmals 2024 entdeckt wurde.
Während dieser Kampagne demonstrierten fortgeschrittene staatlich unterstützte Akteure, dass sie das ROM von Cisco-ASA-Geräten in großem Maßstab manipulieren können – ein Hinweis auf eine langfristige Strategie, um verdeckten und dauerhaften Zugriff auf besonders wertvolle Netzwerke zu etablieren. Diese neuesten Schwachstellen zeigen, dass dieselben Taktiken heute aktiv in freier Wildbahn eingesetzt werden.
So lässt sich das Risiko eindämmen
Um sich gegen die Zero-Day-Bedrohungen für Cisco ASA und Firepower zu schützen, sollten Unternehmen schnell handeln und die folgenden zentralen Maßnahmen umsetzen.
- Sofort patchen: Cisco-Patches nach Möglichkeit innerhalb von 48 Stunden nach ihrer Veröffentlichung einspielen.
- Veraltete Geräte außer Betrieb nehmen: ASA-Geräte, deren Support ausgelaufen ist, vom Netz trennen.
- Nach einer Kompromittierung suchen: Forensische Prüfungen auf Manipulationen am ROM oder Anomalien durchführen.
- Angriffsfläche begrenzen: Management-Schnittstellen auf vertrauenswürdige Netzwerke oder VPNs beschränken.
- Überwachen und protokollieren: Administrator- und Root-Aktivitäten nachverfolgen und IDS-/IPS-Regeln aktivieren.
- Vorausschauend planen: Inventare aktuell halten, veraltete Geräte ersetzen und Notfallhandbücher für die Incident Response aktualisieren.
Organisationen außerhalb der Bundesregierung sollten ebenfalls umgehend die Cisco-Patches einspielen, Protokolle auf anomale Aktivitäten überwachen und Incident-Response-Tabletop-Übungen durchführen, um sich auf Gegner vorzubereiten, die auf dauerhaften Zugriff ausgerichtet sind.
Das große Ganze
Diese Kampagne verdeutlicht die sich wandelnde Bedrohungslandschaft rund um Zero-Days in der Netzwerkinfrastruktur.
Angreifer nutzen nicht nur Softwarefehler aus, sondern entwickeln auch Techniken für dauerhaften Zugriff auf Firmware-Ebene. Solche Taktiken ähneln anderen auf Lieferketten und Infrastrukturen ausgerichteten Kampagnen, die in den vergangenen Jahren die Sicherheitsprioritäten von Unternehmen neu geprägt haben.
Die Tatsache, dass Angreifer das ROM so verändern können, dass es Neustarts übersteht, zeigt eine strategische Verlagerung hin zu langfristigem, verdecktem Zugriff.
Cisco hat drei kritische Schwachstellen gepatcht, die seine Identitätsdienste betrafen.





