Aktive Angriffe auf Cisco Secure Email Gateway mit Root-RCE entdeckt

Cisco warnt vor einer laufenden Angriffskampagne gegen Cisco Secure Email Gateway sowie Cisco Secure Email and Web Manager. Betroffen sind Appliances, auf denen Cisco AsyncOS läuft und bei denen die Spam-Quarantine-Funktion aktiviert und aus dem Internet erreichbar ist. Die Schwachstelle wird unter CVE-2025-20393 geführt und erreicht mit einem CVSS-Score von 10.0 die höchste Kritikalitätsstufe.

Angreifer können über die verwundbare Konfiguration beliebige Kommandos mit Root-Rechten auf dem zugrunde liegenden Betriebssystem ausführen. Laut Cisco wurden auf kompromittierten Systemen zudem Persistenzmechanismen installiert, die den Angreifern dauerhaften Zugriff ermöglichen. Die Angriffe wurden erstmals am 10. Dezember 2025 im Rahmen eines Support-Falls entdeckt.

Alle Versionen von Cisco AsyncOS sind grundsätzlich betroffen, sofern die Spam-Quarantine-Funktion öffentlich exponiert ist. Cisco Secure Email Cloud ist nach aktuellem Stand nicht verwundbar. Workarounds stehen nicht zur Verfügung. Bei bestätigter Kompromittierung bleibt derzeit nur der vollständige Neuaufbau der Appliance, um die Persistenz der Angreifer zu entfernen.

Cisco empfiehlt dringend, betroffene Systeme vom Internet abzuschotten, den Zugriff strikt zu beschränken und die Konfiguration zu überprüfen. Kunden mit Verdacht auf eine Kompromittierung sollen umgehend ein TAC-Ticket eröffnen.

Related Posts

Spanien: 34 Festnahmen von Mitgliedern der nigerianischen Cyber-Fraud Gruppe Black-Axe

Spanische Sicherheitsbehörden haben 34 Verdächtige festgenommen, die Teil eines europaweit aktiven Cybercrime-Netzwerks sein sollen und Verbindungen zur berüchtigten Black-Axe-Gruppierung haben. Die Ermittlungen erfolgten in Zusammenarbeit mit dem Bayerischen Landeskriminalamt und mit Unterstützung von Europol.

Read More

NordVPN weist Vorwürfe zu angeblichem Salesforce-Datenleck zurück

NordVPN hat Berichte über einen angeblichen Zugriff auf einen internen Salesforce-Entwicklungsserver zurückgewiesen. Auslöser war ein Datendump in einem Hackerforum, in dem ein Angreifer behauptete, Systeme des VPN-Anbieters kompromittiert zu haben. Nach einer ersten forensischen Analyse sieht NordVPN jedoch keine Hinweise auf einen Einbruch in eigene Server oder die Produktionsinfrastruktur.

Read More

Schwere Token-Schwachstellen in Plex Media Server

Im Plex Media Server wurde die kritische Schwachstelle CVE-2025-34158 gefunden, die eine Privilegieneskalation innerhalb der Plattform erlaubte. Betroffen sind Versionen von 1.41.7 bis 1.42.0. Über den Endpunkt /myplex/account können authentifizierte Nicht-Besitzer das Admin-Zugriffstoken des Serverbesitzers auslesen und damit vollständige Kontrolle über geteilte Server sowie verbundene Plex-Instanzen erlangen. Die Lücke wurde im August 2025 mit Version 1.42.1 geschlossen.

Read More