Ciscoは、Secure Email GatewayおよびSecure Email and Web Managerアプライアンスに影響するリモートコード実行(RCE)脆弱性が、実際の攻撃で悪用されていることを確認した。
同社は、悪用されているこの脆弱性のパッチをすでにリリースしている。
この攻撃により、「脅威アクターは、影響を受けたアプライアンスの基盤となるオペレーティングシステム上で、root権限を使って任意のコマンドを実行できる」とCiscoは勧告で述べた。
CiscoのRCEの仕組み
として追跡されているCVE-2025-20393この問題は、Cisco AsyncOS SoftwareのSpam Quarantine機能における入力検証の不備に起因する。
実際には、アプライアンスが攻撃者に制御されたHTTP入力を適切にサニタイズできないため、細工されたリクエストが処理され、リモートコマンド実行に至る可能性がある。
Ciscoはこの脆弱性にCVSSスコア10.0を付与した。これは、ネットワーク経由でリモートから到達可能で、認証を必要とせず、影響を受けたシステムの完全な侵害につながることを示している。
攻撃者は、Spam Quarantine機能に細工したHTTPリクエストを送信してこの脆弱性を悪用する。これにより、認証なしでroot権限によるコマンド実行が可能になる。
rootレベルのアクセスを得られるため、この脆弱性は特に危険だ。攻撃者はアプライアンスを完全に掌握し、永続化やネットワーク内部へのさらなるアクセスの足掛かりを得られる。
Ciscoによると、Spam Quarantineが有効で、インターネットに対してポート6025で公開されている場合にリスクが最も高い。推奨されない設定だが、依然として一般的に使われている。
同社が実際の悪用を認識したのは2025年12月10日で、攻撃は早ければ2025年11月に始まっていた可能性を示す証拠がある。
Ciscoの研究者は、ツールの重複が見られることを根拠に、中程度の確度で、このキャンペーンを中国に関連する脅威アクターUAT-9686(UNC-9686)によるものと判断した。重複するグループにはAPT41やUNC5174などがある。
侵害後の活動は、諜報目的に基づくものとみられる。
攻撃者は、AquaShellと呼ばれるPythonベースのバックドアを展開し、永続的なアクセスを維持する。
また、内部ネットワーク内でのピボットに、AquaTunnelやChiselなどのトンネリングツールを使用する。フォレンジック上の可視性を低下させ、インシデント対応を遅らせるため、AquaPurgeと呼ばれるログ消去ツールも展開する。
Cybersecurity and Infrastructure Security Agency(CISA)は、この脆弱性を2025年12月17日に既知の悪用された脆弱性(KEV)カタログへ追加した。
攻撃対象領域を縮小する
実際の悪用が確認されたことを受け、Cisco Secure Email GatewayまたはSecure Email and Web Managerを運用する組織は、直ちに封じ込めとパッチ適用を優先すべきだ。
これらのアプライアンスは高い信頼が置かれる位置にあるため、ノードが1台侵害されただけでも、永続化やログ改ざん、ネットワーク内部へのさらなるアクセスの起点になり得る。
- Cisco Secure Email GatewayおよびSecure Email and Web Managerを直ちに修正版へアップグレードすべきだ。
- Spam Quarantineへのインターネットアクセスを削除し、管理アクセスをVPN/ジャンプホストに限定し、厳格なIP許可リストを適用する。
- メールインターフェースと管理インターフェースを分離し、不要なサービス(HTTP/FTPなど)を無効化して攻撃対象領域を縮小する。
- 強固な認証と最小権限管理をSAML/LDAPで実施し、管理者ロールを厳格に制御する。
- ログを外部に転送し、監視して侵害の兆候(永続化の仕組み、トンネリング活動、ログ改ざんなど)を検知する。
- 出口フィルタリングを適用し、インシデント対応プレイブックを使ったアプライアンス侵害への対応(隔離、再構築、認証情報のローテーションを含む)を訓練する。
これらの対策を組み合わせることで、露出を減らし、侵害を早期に検知し、メールゲートウェイが標的になった場合の被害範囲を限定できる。
メールゲートウェイは価値の高い標的
Ciscoが実際の悪用を確認したことは、インターネットに公開されたセキュリティアプライアンスが価値の高い標的であり、重大な障害点になり得ることを明確に示している。
組織は、メールゲートウェイの侵害を、封じ込めなければ永続化や可視性の低下、ネットワーク内部へのさらなるアクセスへと急速につながり得る、正面玄関からの脅威と捉えるべきだ。
パッチ適用を最優先すべきだが、不要なインターネットアクセスを削除し、管理者アクセスを厳格化し、外部監視によってログを検証することで、チームは露出も減らすべきだ。
同じく、暗黙の信頼を減らし、被害範囲を限定する必要があるため、多くの組織が導入しているゼロトラストソリューション。





