Cisco hat seine Kunden gewarnt, nachdem das Unternehmen bestätigt hatte, dass Angreifer eine kritische Schwachstelle zur Remotecodeausführung (RCE) in seiner Software Secure Firewall Adaptive Security Appliance (ASA) und Firepower Threat Defense (FTD) aktiv ausnutzen.
Die Schwachstelle ermöglicht es authentifizierten Angreifern, beliebigen Code mit Root-Rechten auszuführen, was potenziell zu einer vollständigen Kompromittierung des Systems führen kann.
Die Schwachstelle erklärt
Die Schwachstelle (CVE-2025-20333), die erstmals im September 2025 offengelegt wurde, entsteht durch eine unzureichende Validierung von Benutzereingaben bei der Verarbeitung von HTTP(S)-Anfragen durch den VPN-Webserver.
Angreifer mit gültigen VPN-Zugangsdaten können bösartige Anfragen erstellen, die einen Pufferüberlauf in der Komponente webvpn auslösen und dadurch Remotecodeausführung oder Neustarts des Geräts verursachen.
In der Praxis bedeutet dies, dass Angreifer vertrauliche Daten exfiltrieren, Malware installieren oder sich lateral in durch diese Firewalls geschützten Unternehmensnetzwerken ausbreiten könnten.
Ciscos Sicherheitshinweis hebt hervor, dass Systeme, auf denen AnyConnect IKEv2 mit Client-Services, Mobile User Security (MUS) oder SSL-VPN-Konfigurationen ausgeführt werden, besonders gefährdet sind.
Die betroffenen Versionen erstrecken sich über mehrere Softwarelinien, darunter ASA 9.8.x bis 9.20.1 und FTD 6.2.2 bis 7.4.1.1.
Nur Systeme mit aktivierten SSL-Listening-Sockets für den VPN-Zugriff sind gefährdet. Ciscos Software Secure Firewall Management Center (FMC) ist nicht betroffen.
Aktive Angriffe im Gange
Das Cisco-Team bestätigte, dass Exploit-Versuche bereits in freier Wildbahn stattfinden. Eine Anfang November 2025 beobachtete neue Angriffsvariante führt dazu, dass betroffene Geräte unerwartet neu geladen werden, wodurch effektiv ein Denial-of-Service-Zustand (DoS) entsteht.
Das Unternehmen hat seine Kunden aufgefordert, umgehend auf fehlerbereinigte Versionen wie ASA 9.18.4.19 und FTD 7.4.2 zu aktualisieren, und betont, dass es keine Umgehungslösungen gibt.
Cisco empfiehlt Administratoren, mithilfe des Befehls show running-config ein Konfigurationsaudit durchzuführen, um die Gefährdung zu bestätigen und zu überprüfen, dass keine unbefugten Änderungen an den VPN-Konfigurationen vorgenommen wurden.
Edge-Geräte unter Beschuss
Die Ausnutzung von CVE-2025-20333 ist Teil eines breiteren Trends, bei dem Angreifer Netzwerk-Edge-Geräte ins Visier nehmen.
Firewalls, VPN-Gateways und Router sind zu lukrativen Einstiegspunkten für Angreifer geworden, die dauerhaften Zugriff anstreben.
Da sich diese Appliances häufig am Rand sensibler Netzwerke befinden, kann eine erfolgreiche Ausnutzung Angreifern die Möglichkeit geben, Datenverkehr abzufangen, Zugangsdaten abzugreifen und unbemerkt Hintertüren einzurichten.
Über das Patchen hinaus
Obwohl das Patchen weiterhin höchste Priorität hat, können Unternehmen mehrere ergänzende Maßnahmen zur Risikominderung ergreifen, um ihre Widerstandsfähigkeit gegen laufende Ausnutzungskampagnen zu stärken:
- Für eine gute Zugangsdatenhygiene: VPN-Zugangsdaten zurücksetzen, Passwörter ändern und MFA für sämtliche Fernzugriffe aktivieren.
- VPN-Exposition begrenzen: Endpunkte auf vertrauenswürdige IPs beschränken und den öffentlichen Zugriff bis zum Patchen deaktivieren.
- Netzwerke segmentieren: Management-, Authentifizierungs- und Produktionssysteme isolieren, um Sicherheitsverletzungen einzudämmen.
- Administrationszugriff absichern: Öffentliches Webmanagement deaktivieren und den SSH- oder Konsolenzugriff auf genehmigte Hosts beschränken.
- Kompromittierung überwachen: Ungewöhnliche VPN-Aktivitäten, Konfigurationsänderungen und unerwartete Neustarts verfolgen.
- Systemintegrität überprüfen: Integritätsüberwachung einsetzen, um Manipulationen oder unbefugte Firmwareänderungen zu erkennen.
Diese Maßnahmen tragen dazu bei, die Angriffsfläche zu verkleinern und die Möglichkeiten zur frühzeitigen Erkennung zu verbessern, selbst wenn ein System vor dem Patchen vorübergehend exponiert ist.
Die Entdeckung und schnelle Ausnutzung dieser Schwachstelle verdeutlichen die zunehmende Geschwindigkeit und Präzision moderner Cyberbedrohungen.
Zero-Day-Exploits gegen vertrauenswürdige Sicherheitsinfrastrukturen zeigen, dass selbst defensive Technologien zu Angriffsvektoren werden können, wenn sie nicht kontinuierlich gewartet werden.
Ein solides Patch-Management-Programm, kombiniert mit mehrschichtigen Abwehrmaßnahmen und kontinuierlicher Überwachung, ist entscheidend, um ähnliche Bedrohungen einzudämmen.





