Cisco warnt vor aktiver Ausnutzung einer Zero-Day-Schwachstelle in ASA und FTD

Cisco warnt, dass Hacker eine Zero-Day-Schwachstelle in seiner Firewall-Software aktiv ausnutzen und ungepatchte Systeme dadurch dem Risiko einer vollständigen Kompromittierung ausgesetzt sind.

Verfasst von
Ken Underhill
Ken Underhill
Nov 7, 2025
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Cisco hat seine Kunden gewarnt, nachdem das Unternehmen bestätigt hatte, dass Angreifer eine kritische Schwachstelle zur Remotecodeausführung (RCE) in seiner Software Secure Firewall Adaptive Security Appliance (ASA) und Firepower Threat Defense (FTD) aktiv ausnutzen. 

Die Schwachstelle ermöglicht es authentifizierten Angreifern, beliebigen Code mit Root-Rechten auszuführen, was potenziell zu einer vollständigen Kompromittierung des Systems führen kann.  

Die Schwachstelle erklärt

Die Schwachstelle (CVE-2025-20333), die erstmals im September 2025 offengelegt wurde, entsteht durch eine unzureichende Validierung von Benutzereingaben bei der Verarbeitung von HTTP(S)-Anfragen durch den VPN-Webserver. 

Angreifer mit gültigen VPN-Zugangsdaten können bösartige Anfragen erstellen, die einen Pufferüberlauf in der Komponente webvpn auslösen und dadurch Remotecodeausführung oder Neustarts des Geräts verursachen.

In der Praxis bedeutet dies, dass Angreifer vertrauliche Daten exfiltrieren, Malware installieren oder sich lateral in durch diese Firewalls geschützten Unternehmensnetzwerken ausbreiten könnten.

Ciscos Sicherheitshinweis hebt hervor, dass Systeme, auf denen AnyConnect IKEv2 mit Client-Services, Mobile User Security (MUS) oder SSL-VPN-Konfigurationen ausgeführt werden, besonders gefährdet sind.

Die betroffenen Versionen erstrecken sich über mehrere Softwarelinien, darunter ASA 9.8.x bis 9.20.1 und FTD 6.2.2 bis 7.4.1.1. 

Nur Systeme mit aktivierten SSL-Listening-Sockets für den VPN-Zugriff sind gefährdet. Ciscos Software Secure Firewall Management Center (FMC) ist nicht betroffen.

Aktive Angriffe im Gange

Das Cisco-Team bestätigte, dass Exploit-Versuche bereits in freier Wildbahn stattfinden. Eine Anfang November 2025 beobachtete neue Angriffsvariante führt dazu, dass betroffene Geräte unerwartet neu geladen werden, wodurch effektiv ein Denial-of-Service-Zustand (DoS) entsteht.

Das Unternehmen hat seine Kunden aufgefordert, umgehend auf fehlerbereinigte Versionen wie ASA 9.18.4.19 und FTD 7.4.2 zu aktualisieren, und betont, dass es keine Umgehungslösungen gibt. 

Advertisement

Cisco empfiehlt Administratoren, mithilfe des Befehls show running-config ein Konfigurationsaudit durchzuführen, um die Gefährdung zu bestätigen und zu überprüfen, dass keine unbefugten Änderungen an den VPN-Konfigurationen vorgenommen wurden.

Edge-Geräte unter Beschuss

Die Ausnutzung von CVE-2025-20333 ist Teil eines breiteren Trends, bei dem Angreifer Netzwerk-Edge-Geräte ins Visier nehmen. 

Firewalls, VPN-Gateways und Router sind zu lukrativen Einstiegspunkten für Angreifer geworden, die dauerhaften Zugriff anstreben.

Da sich diese Appliances häufig am Rand sensibler Netzwerke befinden, kann eine erfolgreiche Ausnutzung Angreifern die Möglichkeit geben, Datenverkehr abzufangen, Zugangsdaten abzugreifen und unbemerkt Hintertüren einzurichten. 

Über das Patchen hinaus

Obwohl das Patchen weiterhin höchste Priorität hat, können Unternehmen mehrere ergänzende Maßnahmen zur Risikominderung ergreifen, um ihre Widerstandsfähigkeit gegen laufende Ausnutzungskampagnen zu stärken:

  • Für eine gute Zugangsdatenhygiene: VPN-Zugangsdaten zurücksetzen, Passwörter ändern und MFA für sämtliche Fernzugriffe aktivieren.
  • VPN-Exposition begrenzen: Endpunkte auf vertrauenswürdige IPs beschränken und den öffentlichen Zugriff bis zum Patchen deaktivieren.
  • Netzwerke segmentieren: Management-, Authentifizierungs- und Produktionssysteme isolieren, um Sicherheitsverletzungen einzudämmen.
  • Administrationszugriff absichern: Öffentliches Webmanagement deaktivieren und den SSH- oder Konsolenzugriff auf genehmigte Hosts beschränken.
  • Kompromittierung überwachen: Ungewöhnliche VPN-Aktivitäten, Konfigurationsänderungen und unerwartete Neustarts verfolgen.
  • Systemintegrität überprüfen: Integritätsüberwachung einsetzen, um Manipulationen oder unbefugte Firmwareänderungen zu erkennen.

Diese Maßnahmen tragen dazu bei, die Angriffsfläche zu verkleinern und die Möglichkeiten zur frühzeitigen Erkennung zu verbessern, selbst wenn ein System vor dem Patchen vorübergehend exponiert ist.

Die Entdeckung und schnelle Ausnutzung dieser Schwachstelle verdeutlichen die zunehmende Geschwindigkeit und Präzision moderner Cyberbedrohungen. 

Zero-Day-Exploits gegen vertrauenswürdige Sicherheitsinfrastrukturen zeigen, dass selbst defensive Technologien zu Angriffsvektoren werden können, wenn sie nicht kontinuierlich gewartet werden.

Ein solides Patch-Management-Programm, kombiniert mit mehrschichtigen Abwehrmaßnahmen und kontinuierlicher Überwachung, ist entscheidend, um ähnliche Bedrohungen einzudämmen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.