网易首页 > 网易号 > 正文 申请入驻

思科修复邮件网关产品中持续7周的零日漏洞

0
分享至


思科本周终于修复了一个"关键级"零日漏洞,该漏洞自12月以来一直威胁着该公司邮件安全和管理网关产品的客户安全。

漏洞详情与影响

编号为CVE-2025-20393的漏洞影响运行在物理或虚拟安全邮件网关(SEG)和安全邮件与Web管理器(SEWM)产品上的思科AsyncOS软件。

这是一个严重的安全问题,当垃圾邮件隔离功能开启并暴露在互联网上时,攻击者可以获得设备的root权限,完全控制设备。该漏洞获得了CVSS最高严重性评分10分,被评定为"关键级"。

思科在其公告中表示:"此漏洞是由于垃圾邮件隔离功能对HTTP请求验证不足造成的。攻击者可以通过向受影响设备发送精心制作的HTTP请求来利用此漏洞。"

攻击活动与威胁行为者

不幸的是,这个漏洞在思科于12月10日通过客户支持案例了解到时,就已经在野外被利用。这促使该公司在一周后的12月17日发布了安全公告,但当时没有提供修复补丁。

根据思科Talos威胁情报部门同日发布的分析,检测到的攻击活动最早可追溯到11月下旬,这意味着在客户听说此事时,该问题已经存在数周,且没有临时解决方案。

思科Talos表示:"我们中等信心地评估这项活动是由与中国有关的威胁行为者进行的,我们将其追踪为UAT-9686。作为此次活动的一部分,UAT-9686部署了我们追踪的名为'AquaShell'的自定义持久化机制,以及用于反向隧道和清除日志的其他工具。"

受影响范围

该漏洞只影响运行安全邮件网关或安全邮件与Web管理器且将垃圾邮件隔离服务暴露在公共端口上的部分客户。

据思科介绍,此功能默认未启用,且"这些产品的部署指南不要求将此功能直接暴露在互联网上"。这表明启用此功能的客户应该是少数。

虽然将此类服务通过公共端口暴露违反了最佳实践,但思科用户指南中提到的一个使用案例是允许远程用户自己检查被隔离的垃圾邮件。当然,出于这个原因启用该功能的组织数量无法确定。

修复建议与版本升级

思科安全邮件网关(ESG)客户:v14.2或更早版本应升级到v15.0.5-016;v15.0应升级到v15.0.5-016;v15.5应升级到v15.5.4-012;v16.0应升级到v16.0.4-016。

安全邮件与Web管理器(SEWM)客户:v15.0或更早版本应升级到v15.0.2-007;v15.5客户应升级到v15.5.4-007;v16.0客户应升级到v16.0.4-010。

思科表示,补丁还会清除攻击的任何持久化机制,但建议"希望明确验证设备是否受到攻击的客户可以开启思科技术支持中心(TAC)案例"。

Q&A

Q1:CVE-2025-20393漏洞的严重程度如何?

A:这是一个关键级漏洞,CVSS评分达到最高的10分。当垃圾邮件隔离功能开启并暴露在互联网上时,攻击者可以获得设备的root权限,完全控制设备。该漏洞影响思科AsyncOS软件运行的安全邮件网关和安全邮件与Web管理器产品。

Q2:思科为什么花了7周时间才发布补丁?

A:思科在12月10日通过客户支持案例了解到漏洞,一周后发布了安全公告但没有补丁。攻击活动最早可追溯到11月下旬,已被中国相关威胁行为者UAT-9686利用。由于没有临时解决方案,客户只能等待正式补丁发布。

Q3:哪些客户会受到这个漏洞影响?

A:只有运行思科AsyncOS软件且同时开启垃圾邮件隔离功能并将其暴露在互联网上的客户会受影响。该功能默认未启用,部署指南也不要求将其直接暴露在互联网上,所以受影响的应该是少数客户。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
当年举报毕福剑的张清,落得何种结局?

当年举报毕福剑的张清,落得何种结局?

深度报
2026-01-22 23:29:58
退脏衣女记者社死!嚣张丢了铁饭碗,商家硬刚到底,势力大也没用

退脏衣女记者社死!嚣张丢了铁饭碗,商家硬刚到底,势力大也没用

离离言几许
2026-01-26 10:48:59
太原一国企董事长上门殴打他人被行拘3天:本人拒绝回应,官方称已知情

太原一国企董事长上门殴打他人被行拘3天:本人拒绝回应,官方称已知情

大风新闻
2026-01-26 12:48:15
女明星被实名举报“插足婚姻”!

女明星被实名举报“插足婚姻”!

新动察
2026-01-26 10:45:00
“家里东西被移动过!”女子查看路由器记录发现……真相令人毛骨悚然!

“家里东西被移动过!”女子查看路由器记录发现……真相令人毛骨悚然!

深圳晚报
2026-01-26 12:16:04
为什么汉朝皇帝称为“帝”,而唐宋皇帝却叫“宗”,今天才弄明白

为什么汉朝皇帝称为“帝”,而唐宋皇帝却叫“宗”,今天才弄明白

铭记历史呀
2026-01-10 13:10:16
乌拉圭总统奥尔西将访华

乌拉圭总统奥尔西将访华

界面新闻
2026-01-26 15:04:55
账户里突然多了20万!女子10年前买的10万元白银被彻底遗忘 现在市值接近32万元

账户里突然多了20万!女子10年前买的10万元白银被彻底遗忘 现在市值接近32万元

闪电新闻
2026-01-26 12:02:06
雷军无奈宣布:全部下架!

雷军无奈宣布:全部下架!

电动知家
2026-01-25 15:31:25
央视曝光!你吃的“新鲜蔬菜”,比老鼠药还毒!已流窜到全国多地

央视曝光!你吃的“新鲜蔬菜”,比老鼠药还毒!已流窜到全国多地

夜深爱杂谈
2026-01-25 19:32:05
李湘被英国相关部门调查,涉嫌用艺术品国际洗钱,王诗龄已经休学

李湘被英国相关部门调查,涉嫌用艺术品国际洗钱,王诗龄已经休学

花哥扒娱乐
2026-01-25 17:10:22
杭州有雨夹雪、雪!这波太猛,明天提前准备

杭州有雨夹雪、雪!这波太猛,明天提前准备

鲁中晨报
2026-01-26 13:51:04
英国首相斯塔默本周将访华?外交部:将适时发布消息

英国首相斯塔默本周将访华?外交部:将适时发布消息

财联社
2026-01-26 15:27:50
印度尼帕病毒疫情或来自医院

印度尼帕病毒疫情或来自医院

新华社
2026-01-26 13:53:03
李湘背后,赵薇、黄有龙、佘智江的跨境黑金链

李湘背后,赵薇、黄有龙、佘智江的跨境黑金链

每日一见
2026-01-26 02:35:01
上海市政府、江苏省政府、浙江省政府研究,同意全国首个跨省域高新区命名

上海市政府、江苏省政府、浙江省政府研究,同意全国首个跨省域高新区命名

新京报政事儿
2026-01-25 14:08:06
五五分流为什么分不下去了?背后的真相

五五分流为什么分不下去了?背后的真相

枫冷慕诗
2026-01-24 13:09:19
10亿产业毁于贪婪?云南毒红薯后续:无辜农户亩亏数千

10亿产业毁于贪婪?云南毒红薯后续:无辜农户亩亏数千

爱下厨的阿椅
2026-01-26 06:45:40
李湘王诗龄被曝已经跑路,妄图用外籍身份扯保护旗,逃脱法律制裁

李湘王诗龄被曝已经跑路,妄图用外籍身份扯保护旗,逃脱法律制裁

花哥扒娱乐
2026-01-24 16:06:55
李湘的事儿大吗?

李湘的事儿大吗?

奖一罚十
2026-01-23 21:25:51
2026-01-26 15:51:00
至顶AI实验室 incentive-icons
至顶AI实验室
一个专注于探索生成式AI前沿技术及其应用的实验室。
1332文章数 157关注度
往期回顾 全部

科技要闻

印奇再上牌桌,阶跃融资50亿

头条要闻

高市早苗:若执政党阵营在选举中未过半数 将即刻辞职

头条要闻

高市早苗:若执政党阵营在选举中未过半数 将即刻辞职

体育要闻

叛逆的大公子,要砸了贝克汉姆这块招牌

娱乐要闻

张雨绮被实名举报代孕、插足婚姻

财经要闻

从美式斩杀线看中国社会的制度韧性构建

汽车要闻

宾利第四台Batur敞篷版发布 解锁四项定制创新

态度原创

数码
本地
家居
教育
公开课

数码要闻

探索非显示业务:消息称LG Display正开发半导体玻璃中介层

本地新闻

云游中国|格尔木的四季朋友圈,张张值得你点赞

家居要闻

流韵雅居,让复杂变纯粹

教育要闻

a+b=5,ab=3,求3次方

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版