أصدرت شركة سيسكو (Cisco)، يوم الخميس، تحديثات أمنية طارئة لمعالجة ثغرة بالغة الخطورة تؤثر على برنامج Cisco AsyncOS المستخدم في Cisco Secure Email Gateway و Cisco Secure Email and Web Manager، وذلك بعد نحو شهر من كشف الشركة عن استغلالها كثغرة يوم الصفر (Zero-Day) من قبل جهة تهديد متقدمة مرتبطة بالصين.
الثغرة، التي تحمل المعرّف CVE-2025-20393 وتقييم خطورة أقصى يبلغ 10.0 وفق معيار CVSS، تتيح تنفيذ أوامر عن بُعد نتيجة ضعف في التحقق من طلبات HTTP ضمن ميزة Spam Quarantine. ويُمكن للمهاجم، في حال نجاح الاستغلال، تنفيذ أوامر عشوائية بصلاحيات الجذر (Root) على نظام التشغيل الخاص بالجهاز المتأثر.
شروط الاستغلال
أوضحت سيسكو أن تنفيذ الهجوم يتطلب توافر ثلاثة شروط مجتمعة:
تشغيل الجهاز لإصدار متأثر من برنامج Cisco AsyncOS
تفعيل ميزة Spam Quarantine
إتاحة هذه الميزة والوصول إليها مباشرة من الإنترنت
استغلال فعلي من مجموعة تجسس متقدمة
وكانت سيسكو قد كشفت الشهر الماضي عن رصدها نشاطًا خبيثًا لمجموعة تهديد متقدمة تحمل الاسم UAT-9686، استغلت الثغرة منذ أواخر نوفمبر 2025. وشملت الهجمات تثبيت أدوات أنفاق اتصال مثل ReverseSSH (AquaTunnel) و Chisel، إلى جانب أداة لمسح السجلات تُعرف باسم AquaPurge.
كما استخدم المهاجمون بابًا خلفيًا خفيف الوزن مكتوبًا بلغة بايثون أُطلق عليه اسم AquaShell، قادرًا على استقبال أوامر مشفّرة وتنفيذها على الأنظمة المصابة.
الإصدارات التي تم إصلاحها
أكدت سيسكو أن الثغرة تمت معالجتها، إلى جانب إزالة آليات الاستمرارية التي زرعتها الهجمات، في الإصدارات التالية:
Cisco Email Security Gateway
AsyncOS 14.2 وما قبله – تم الإصلاح في 15.0.5-016
AsyncOS 15.0 – تم الإصلاح في 15.0.5-016
AsyncOS 15.5 – تم الإصلاح في 15.5.4-012
AsyncOS 16.0 – تم الإصلاح في 16.0.4-016
Secure Email and Web Manager
AsyncOS 15.0 وما قبله – تم الإصلاح في 15.0.2-007
AsyncOS 15.5 – تم الإصلاح في 15.5.4-007
AsyncOS 16.0 – تم الإصلاح في 16.0.4-010
توصيات أمنية عاجلة
إلى جانب التحديث، دعت سيسكو عملاءها إلى تعزيز إجراءات الحماية، عبر:
تقييد الوصول من الشبكات غير الموثوقة
وضع الأجهزة خلف جدار ناري
مراقبة سجلات الويب لرصد أي حركة غير معتادة
تعطيل HTTP لبوابة الإدارة الرئيسية
إيقاف أي خدمات شبكية غير ضرورية
فرض أساليب مصادقة قوية مثل SAML أو LDAP
تغيير كلمة مرور المدير الافتراضية إلى أخرى أكثر أمانًا
وتؤكد سيسكو أن تطبيق التحديثات واتباع هذه الإرشادات يُعد أمرًا حاسمًا لتقليل مخاطر الاستغلال وحماية البنية التحتية البريدية للمؤسسات.





