2025-2663: Cisco Secure Firewall Adaptive Security Appliance, Cisco Secure Firewall Threat Defense: Mehrere Schwachstellen ermöglichen u. a. das Ausführen beliebigen Programmcodes mit Administratorrechten
Historie:
- Version 1 (2025-09-26 13:36)
- Neues Advisory
- Version 2 (2025-09-26 14:22)
- Referenz für den 'Cisco Software Checker' hinzugefügt
- Version 3 (2025-11-06 09:46)
- Der Hersteller Cisco informiert über eine neuerlich bekannt gewordene Angriffsvariante gegen Geräte mit Cisco Secure ASA Software oder Cisco Secure FTD Software, die von den Schwachstellen CVE-2025-20333 und CVE-2025-20362 betroffen sind. Durch einen solchen Angriff können nicht gepachte Geräte dazu veranlasst werden unerwartet neu zu starten, wodurch ein Denial-of-Service (DoS)-Zustand eintritt.
- Version 4 (2025-11-07 11:31)
- Der Hersteller Cisco informiert über eine Fehlerbehebung des Cisco Software Checker Templates und stellt erste Informationen zu den gefixten Cisco Secure Firewall ASA Software Releases 9.12 und 9.14 bereit, welche die Schwachstellen CVE-2025-20333, CVE-2025-20362 und CVE-2025-20363 beheben.
- Version 5 (2026-04-24 14:38)
- Mit dem veröffentlichten Cisco Security Advisory cisco-sa-asaftd-persist-CISAED25-03 informiert Cisco darüber, dass Erkenntnisse zu einem bisher unbekannten Mechanismus vorliegen, durch den eine dauerhafte Kompromittierung der Cisco Secure Firewall ASA Software- und Cisco Secure FTD Software möglich ist. Der sogenannte 'Persistenzmechanismus' besteht im Cisco Firepower eXtensible Operating System (FXOS) Software-Basisbetriebssystem und ist ursächlich dafür, dass die Kompromittierung auch nach Upgrade auf eines der im September 2025 veröffentlichten Sicherheitsupdates bestehen bleibt, sofern der initiale Angriff vor dem Einspielen der Sicherheitsupdates erfolgreich war. Das neu entdeckte persistente Implantat ist dafür bekannt, einen schädlichen Prozess namens 'lina_cs' zu starten. Um das Vorhandensein dieses Prozesses zu überprüfen, kann der Befehlt 'show kernel process | include lina_cs' verwendet werden. Eine leere Ausgabe dieses Befehls ist ein Hinweis darauf, dass der 'Persistenzmechanismus' nicht vorhanden ist. Wird eine Ausgabe erzeugt, ist eine Kompromittierung erfolgt und das betroffene System sollte neu installiert und mit einer korrigierten Versionen aktualisiert werden. Weitere Hinweise sowie Angaben zu fehlerbereinigten Versionen finden sich in dem oben genannten Sicherheitshinweis.
- Version 6 (2026-05-04 10:45)
- Cisco hat den Sicherheitshinweis cisco-sa-asaftd-persist-CISAED25-03 aktualisiert, da die Erkennung eines persistenten Implantats fälschlicherweise positiv ausfallen kann (False Positive). Der Hersteller erläutert im Abschnitt "Indicators of Compromise", wie ein False Positive erkannt werden kann. Außerdem wurde die Tabelle der fehlerbereinigten Software für Secure Firewall ASA auf den aktuellen Stand gebracht.
- Version 7 (2026-05-21 06:07)
- Cisco hat den Sicherheitshinweis cisco-sa-asaftd-persist-CISAED25-03 hinsichtlich der Tabelle der fehlerbereinigten Versionen von Cisco Secure Firewall Adaptive Security Appliance (ASA) und Cisco Secure Firewall Threat Defense (FTD) aktualisiert.
Betroffene Software
Sicherheit
Systemsoftware
Betroffene Plattformen
Hardware
Cisco
Beschreibung:
Ein Angreifer kann mehrere Schwachstellen aus der Ferne ausnutzen, um Sicherheitsvorkehrungen zu umgehen und beliebigen Programmcode mit 'root'-Rechten auszuführen.
Für die Ausnutzung der Schwachstellen sind unterschiedliche Privilegien erforderlich. Die erfolgreiche Ausnutzung zweier Schwachstellen kann Einfluss auf andere Komponenten haben.
Cisco informiert im Rahmen des 'Cisco Event Response: Continued Attacks Against Cisco Firewalls' über die Schwachstellen in Cisco Secure Firewall Adaptive Security Appliance (ASA) sowie Secure Firewall Thread Defense (FTD) und hat Software-Updates veröffentlicht, die diese Sicherheitslücken beheben.
Sicherheitsupdates für diese Produkte können allgemein mit Hilfe des 'Cisco Software Checker' (siehe Referenzen) identifiziert werden.
Cisco gibt an, dass eine erfolgreiche Ausnutzung der Schwachstellen CVE-2025-20333 und CVE-2025-20362 bekannt ist. Beobachtete Kompromittierungen betreffen dabei nur Geräte ohne implementierte Secure-Boot-Funktionalität.
Zudem stellt Cisco Hinweise zur Detektion kompromittierter Systeme in einem 'Detection Guide' bereit (siehe Referenzen).
Die CYBERSECURITY & INFRASTRUCTURE SECURITY AGENCY (CISA) hat die Schwachstellen CVE-2025-20333 und CVE-2025-20362 in ihren 'Known Exploited Vulnerabilities Catalog' aufgenommen. Zusätzlich werden in der Emergency Directive ED 25-03 Hinweise zur Identifizierung und Mitigation kompromittierter Systeme bereitgestellt.
Schwachstellen:
CVE-2025-20333
Schwachstelle in Cisco Secure Firewall Adaptive Security Appliance und Cisco Secure Firewall Threat Defense ermöglicht Ausführen beliebigen Programmcodes mit AdministratorrechtenCVE-2025-20362
Schwachstelle in Cisco Secure Firewall Adaptive Security Appliance und Cisco Secure Firewall Threat Defense ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2025-20363
Schwachstelle in Cisco IOS, Cisco IOS XE, Cisco IOS XR, Cisco Secure Firewall Adaptive Security Appliance und Cisco Secure Firewall Threat Defense ermöglicht Ausführen beliebigen Programmcodes mit Administratorrechten
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.