Cisco warnt vor aktiver Ausnutzung einer Zero-Day-Schwachstelle in ASA und FTD

Cisco warnt, dass Hacker eine Zero-Day-Schwachstelle in seiner Firewall-Software aktiv ausnutzen und ungepatchte Systeme dadurch dem Risiko einer vollständigen Kompromittierung ausgesetzt sind.

Written By
Ken Underhill
Ken Underhill
Nov 7, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Cisco hat seine Kunden gewarnt, nachdem das Unternehmen bestätigt hatte, dass Angreifer eine kritische Schwachstelle zur Remotecodeausführung (RCE) in seiner Software Secure Firewall Adaptive Security Appliance (ASA) und Firepower Threat Defense (FTD) aktiv ausnutzen. 

Die Schwachstelle ermöglicht es authentifizierten Angreifern, beliebigen Code mit Root-Rechten auszuführen, was potenziell zu einer vollständigen Kompromittierung des Systems führen kann.  

Die Schwachstelle erklärt

Die Schwachstelle (CVE-2025-20333), die erstmals im September 2025 offengelegt wurde, entsteht durch eine unzureichende Validierung von Benutzereingaben bei der Verarbeitung von HTTP(S)-Anfragen durch den VPN-Webserver. 

Angreifer mit gültigen VPN-Zugangsdaten können bösartige Anfragen erstellen, die einen Pufferüberlauf in der Komponente webvpn auslösen und dadurch Remotecodeausführung oder Neustarts des Geräts verursachen.

In der Praxis bedeutet dies, dass Angreifer vertrauliche Daten exfiltrieren, Malware installieren oder sich lateral in durch diese Firewalls geschützten Unternehmensnetzwerken ausbreiten könnten.

Ciscos Sicherheitshinweis hebt hervor, dass Systeme, auf denen AnyConnect IKEv2 mit Client-Services, Mobile User Security (MUS) oder SSL-VPN-Konfigurationen ausgeführt werden, besonders gefährdet sind.

Die betroffenen Versionen erstrecken sich über mehrere Softwarelinien, darunter ASA 9.8.x bis 9.20.1 und FTD 6.2.2 bis 7.4.1.1. 

Nur Systeme mit aktivierten SSL-Listening-Sockets für den VPN-Zugriff sind gefährdet. Ciscos Software Secure Firewall Management Center (FMC) ist nicht betroffen.

Aktive Angriffe im Gange

Das Cisco-Team bestätigte, dass Exploit-Versuche bereits in freier Wildbahn stattfinden. Eine Anfang November 2025 beobachtete neue Angriffsvariante führt dazu, dass betroffene Geräte unerwartet neu geladen werden, wodurch effektiv ein Denial-of-Service-Zustand (DoS) entsteht.

Das Unternehmen hat seine Kunden aufgefordert, umgehend auf fehlerbereinigte Versionen wie ASA 9.18.4.19 und FTD 7.4.2 zu aktualisieren, und betont, dass es keine Umgehungslösungen gibt. 

Advertisement

Cisco empfiehlt Administratoren, mithilfe des Befehls show running-config ein Konfigurationsaudit durchzuführen, um die Gefährdung zu bestätigen und zu überprüfen, dass keine unbefugten Änderungen an den VPN-Konfigurationen vorgenommen wurden.

Edge-Geräte unter Beschuss

Die Ausnutzung von CVE-2025-20333 ist Teil eines breiteren Trends, bei dem Angreifer Netzwerk-Edge-Geräte ins Visier nehmen. 

Firewalls, VPN-Gateways und Router sind zu lukrativen Einstiegspunkten für Angreifer geworden, die dauerhaften Zugriff anstreben.

Da sich diese Appliances häufig am Rand sensibler Netzwerke befinden, kann eine erfolgreiche Ausnutzung Angreifern die Möglichkeit geben, Datenverkehr abzufangen, Zugangsdaten abzugreifen und unbemerkt Hintertüren einzurichten. 

Über das Patchen hinaus

Obwohl das Patchen weiterhin höchste Priorität hat, können Unternehmen mehrere ergänzende Maßnahmen zur Risikominderung ergreifen, um ihre Widerstandsfähigkeit gegen laufende Ausnutzungskampagnen zu stärken:

  • Für eine gute Zugangsdatenhygiene: VPN-Zugangsdaten zurücksetzen, Passwörter ändern und MFA für sämtliche Fernzugriffe aktivieren.
  • VPN-Exposition begrenzen: Endpunkte auf vertrauenswürdige IPs beschränken und den öffentlichen Zugriff bis zum Patchen deaktivieren.
  • Netzwerke segmentieren: Management-, Authentifizierungs- und Produktionssysteme isolieren, um Sicherheitsverletzungen einzudämmen.
  • Administrationszugriff absichern: Öffentliches Webmanagement deaktivieren und den SSH- oder Konsolenzugriff auf genehmigte Hosts beschränken.
  • Kompromittierung überwachen: Ungewöhnliche VPN-Aktivitäten, Konfigurationsänderungen und unerwartete Neustarts verfolgen.
  • Systemintegrität überprüfen: Integritätsüberwachung einsetzen, um Manipulationen oder unbefugte Firmwareänderungen zu erkennen.

Diese Maßnahmen tragen dazu bei, die Angriffsfläche zu verkleinern und die Möglichkeiten zur frühzeitigen Erkennung zu verbessern, selbst wenn ein System vor dem Patchen vorübergehend exponiert ist.

Die Entdeckung und schnelle Ausnutzung dieser Schwachstelle verdeutlichen die zunehmende Geschwindigkeit und Präzision moderner Cyberbedrohungen. 

Zero-Day-Exploits gegen vertrauenswürdige Sicherheitsinfrastrukturen zeigen, dass selbst defensive Technologien zu Angriffsvektoren werden können, wenn sie nicht kontinuierlich gewartet werden.

Ein solides Patch-Management-Programm, kombiniert mit mehrschichtigen Abwehrmaßnahmen und kontinuierlicher Überwachung, ist entscheidend, um ähnliche Bedrohungen einzudämmen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.