Cisco hat die aktive Ausnutzung einer Schwachstelle zur Remotecodeausführung (RCE) bestätigt, die seine Appliances Secure Email Gateway sowie Secure Email and Web Manager betrifft.
Das Unternehmen hat bereits einen Patch für die ausgenutzte Schwachstelle veröffentlicht.
Der Angriff „ermöglicht es den Bedrohungsakteuren, beliebige Befehle mit Root-Rechten auf dem zugrunde liegenden Betriebssystem einer betroffenen Appliance auszuführen“, sagte Cisco in seinem Advisory.
So funktioniert die Cisco-RCE
Unter der Bezeichnung CVE-2025-20393 geht die Schwachstelle auf eine unzureichende Eingabevalidierung in der Spam-Quarantäne-Funktion der Cisco-AsyncOS-Software zurück.
In der Praxis bereinigt die Appliance von Angreifern kontrollierte HTTP-Eingaben nicht ordnungsgemäß, sodass manipulierte Anfragen auf eine Weise verarbeitet werden, die zur Ausführung von Befehlen aus der Ferne führt.
Cisco vergab einen CVSS-Wert von 10,0. Damit wird berücksichtigt, dass die Schwachstelle aus der Ferne über das Netzwerk erreichbar ist, keine Authentifizierung erfordert und zu einer vollständigen Kompromittierung des betroffenen Systems führen kann.
Angreifer nutzen die Schwachstelle aus, indem sie manipulierte HTTP-Anfragen an die Spam-Quarantäne-Funktion senden, was eine nicht authentifizierte Befehlsausführung mit Root-Rechten ermöglichen kann.
Der Zugriff auf Root-Ebene macht diese Schwachstelle besonders gefährlich: Angreifer erhalten dadurch die vollständige Kontrolle über die Appliance sowie einen Ausgangspunkt für Persistenz und einen tieferen Zugriff auf das Netzwerk.
Cisco erklärte, das Risiko sei am höchsten, wenn die Spam-Quarantäne aktiviert und über Port 6025 aus dem Internet erreichbar ist – eine nicht empfohlene, aber nach wie vor häufige Konfiguration.
Das Unternehmen wurde am 10. Dezember 2025 auf die aktive Ausnutzung aufmerksam; Hinweise legen nahe, dass die Angriffe bereits im November 2025 begonnen haben könnten.
Cisco-Forscher schrieben die Kampagne mit mittlerer Zuversicht UAT-9686 (UNC-9686) zu, einem Bedrohungsakteur mit China-Bezug. Grundlage dafür waren Überschneidungen bei den eingesetzten Tools mit Gruppen wie APT41 und UNC5174.
Die Aktivitäten nach der Kompromittierung scheinen mit spionagegetriebenen Zielen übereinzustimmen.
Angreifer setzen eine Python-basierte Hintertür namens AquaShell ein, um den dauerhaften Zugriff aufrechtzuerhalten.
Außerdem verwenden sie Tunnel-Tools wie AquaTunnel und Chisel für die interne Weiterleitung. Um ihre forensische Sichtbarkeit zu verringern und die Reaktion auf Vorfälle zu verlangsamen, setzen sie ein Tool zum Löschen von Protokollen namens AquaPurge ein.
Die Cybersecurity and Infrastructure Security Agency (CISA) nahm die Schwachstelle am 17. Dezember 2025 in ihren Katalog der bekannten ausgenutzten Schwachstellen (KEV) auf.
Angriffsfläche reduzieren
Nach der Bestätigung der aktiven Ausnutzung sollten Unternehmen, die Cisco Secure Email Gateway oder Secure Email and Web Manager betreiben, Eindämmung und Patchen umgehend priorisieren.
Da sich diese Appliances an Positionen mit hohem Vertrauensniveau befinden, kann bereits ein einziger kompromittierter Knotenpunkt zum Ausgangspunkt für Persistenz, die Manipulation von Protokollen und einen tieferen Netzwerkzugriff werden.
- Cisco Secure Email Gateway und Secure Email and Web Manager umgehend auf fehlerbereinigte Versionen aktualisieren.
- Internetzugriff auf die Spam-Quarantäne entfernen und den Verwaltungszugriff auf VPN/Jump-Hosts mit einer strikt begrenzten IP-Zulassung beschränken.
- Mail- und Verwaltungsschnittstellen segmentieren und unnötige Dienste deaktivieren (z. B. HTTP/FTP), um die Angriffsfläche zu reduzieren.
- Starke Authentifizierung und Administration nach dem Prinzip der geringsten Rechte durchsetzen mit SAML/LDAP und streng kontrollierten Administratorrollen.
- Protokolle extern weiterleiten und auf Hinweise auf eine Kompromittierungüberwachen, darunter Persistenzmechanismen, Tunnelaktivitäten und die Manipulation von Protokollen.
- Egress-Filterung anwenden und Incident-Response-Playbooks einüben für die Kompromittierung von Appliances, einschließlich Isolation, Neuaufbau und Rotation von Zugangsdaten.
Zusammengenommen tragen diese Maßnahmen dazu bei, die Gefährdung zu verringern, Kompromittierungen früher zu erkennen und den Schadensradius zu begrenzen, wenn ein E-Mail-Gateway angegriffen wird.
E-Mail-Gateways sind besonders wertvolle Ziele
Die Bestätigung der aktiven Ausnutzung durch Cisco ist eine deutliche Erinnerung daran, dass aus dem Internet erreichbare Sicherheits-Appliances wertvolle Ziele und kritische Ausfallpunkte sind.
Unternehmen sollten die Kompromittierung eines E-Mail-Gateways als Bedrohung an der Eingangstür betrachten, die ohne Eindämmung schnell zu Persistenz, eingeschränkter Sichtbarkeit und einem tieferen Netzwerkzugriff führen kann.
Patches sollten an erster Stelle stehen. Teams sollten die Gefährdung jedoch auch durch den Entzug unnötiger Internetzugriffe, eine strengere Kontrolle des Administratorzugriffs und die Validierung von Protokollen durch externe Überwachung reduzieren.
Derselbe Bedarf, implizites Vertrauen zu reduzieren und den Schadensradius zu begrenzen, ist der Grund dafür, dass viele Unternehmen Zero-Trust-Lösungen einsetzen.





