Cisco a confirmé l’exploitation active d’une vulnérabilité d’exécution de code à distance (RCE) touchant ses appliances Secure Email Gateway et Secure Email and Web Manager.
L’entreprise a déjà publié un correctif pour la vulnérabilité exploitée.
L’attaque « permet aux acteurs malveillants d’exécuter des commandes arbitraires avec des privilèges root sur le système d’exploitation sous-jacent d’une appliance touchée », a déclaré Cisco dans son avis de sécurité.
Fonctionnement de la RCE de Cisco
Répertorié sous CVE-2025-20393, ce problème découle d’une validation insuffisante des entrées dans la fonctionnalité Spam Quarantine de Cisco AsyncOS Software.
En pratique, l’appliance ne nettoie pas correctement les entrées HTTP contrôlées par l’attaquant, ce qui permet de traiter des requêtes spécialement forgées d’une manière entraînant l’exécution de commandes à distance.
Cisco lui a attribué un score CVSS de 10,0, ce qui reflète le fait que la vulnérabilité est accessible à distance via le réseau, ne nécessite aucune authentification et peut entraîner la compromission totale du système touché.
Les attaquants exploitent la faille en envoyant des requêtes HTTP spécialement forgées à la fonctionnalité Spam Quarantine, ce qui peut entraîner l’exécution de commandes sans authentification avec des privilèges root.
L’accès de niveau root rend cette vulnérabilité particulièrement dangereuse, car il donne aux attaquants le contrôle total de l’appliance ainsi qu’un point d’ancrage pour maintenir leur présence et accéder plus profondément au réseau.
Cisco a indiqué que le risque est maximal lorsque Spam Quarantine est activé et exposé à Internet sur le port 6025, une configuration déconseillée mais encore courante.
L’entreprise a eu connaissance de l’exploitation active le 10 décembre 2025, des éléments laissant penser que les attaques pourraient avoir commencé dès novembre 2025.
Les chercheurs de Cisco ont attribué la campagne à UAT-9686 (UNC-9686), un acteur malveillant lié à la Chine, avec un niveau de confiance modéré fondé sur des similitudes entre les outils utilisés et ceux de groupes tels que APT41 et UNC5174.
L’activité post-exploitation semble correspondre à des objectifs motivés par l’espionnage.
Les attaquants déploient une porte dérobée basée sur Python appelée AquaShell afin de maintenir un accès persistant.
Ils utilisent également des outils de tunnellisation tels que AquaTunnel et Chisel pour se déplacer latéralement en interne. Pour réduire leur visibilité au cours des investigations et ralentir la réponse aux incidents, ils déploient un outil d’effacement des journaux baptisé AquaPurge.
La Cybersecurity and Infrastructure Security Agency (CISA) a ajouté la vulnérabilité à son catalogue des vulnérabilités exploitées connues (KEV) le 17 décembre 2025.
Réduire la surface d’attaque
Alors que l’exploitation active est confirmée, les organisations qui utilisent Cisco Secure Email Gateway ou Secure Email and Web Manager doivent donner immédiatement la priorité au confinement et à l’application des correctifs.
Comme ces appliances occupent des positions de haute confiance, un seul nœud compromis peut servir de point de départ au maintien de la présence de l’attaquant, à la falsification des journaux et à un accès plus profond au réseau.
- Mettez à niveau Cisco Secure Email Gateway et Secure Email and Web Manager immédiatement vers des versions corrigées.
- Supprimez l’accès Internet à Spam Quarantine et limitez l’accès d’administration aux VPN/hôtes bastions avec une liste d’autorisation IP stricte.
- Segmentez les interfaces de messagerie et d’administration et désactivez les services inutiles (par exemple, HTTP/FTP) afin de réduire la surface d’attaque.
- Imposez une authentification forte et une administration à moindre privilège au moyen de SAML/LDAP et de rôles d’administration étroitement contrôlés.
- Transférez les journaux vers l’extérieur et surveillez les indicateurs de compromission, notamment les mécanismes de persistance, l’activité de tunnellisation et la falsification des journaux.
- Appliquez le filtrage sortant et répétez les procédures de réponse aux incidents pour les compromissions d’appliances, notamment l’isolement, la reconstruction et la rotation des identifiants.
Collectivement, ces mesures contribuent à réduire l’exposition, à détecter plus tôt les compromissions et à limiter le rayon d’impact si une passerelle de messagerie est ciblée.
Les passerelles de messagerie sont des cibles de choix
La confirmation par Cisco de l’exploitation active rappelle clairement que les appliances de sécurité exposées à Internet sont des cibles de choix et des points critiques de défaillance.
Les organisations doivent considérer la compromission d’une passerelle de messagerie comme une menace à la porte d’entrée pouvant rapidement entraîner une persistance, une visibilité réduite et un accès plus profond au réseau si elle n’est pas contenue.
L’application des correctifs doit être prioritaire, mais les équipes doivent également réduire l’exposition en supprimant les accès Internet inutiles, en renforçant les accès d’administration et en validant les journaux au moyen d’une surveillance externe.
C’est cette même nécessité de réduire la confiance implicite et de limiter le rayon d’impact qui pousse de nombreuses organisations à adopter des solutions zero trust.

