- Cisco corrige falla crítica de RCE (CVE-2025-20393) en dispositivos de correo electrónico seguro
- Grupos patrocinados por el estado chino lo explotaron durante semanas utilizando Aquashell y herramientas de construcción de túneles.
- Las actualizaciones eliminan los mecanismos de persistencia; el alcance del compromiso global sigue siendo desconocido
Una vulnerabilidad de máxima gravedad en ciertos productos de Cisco finalmente se resolvió después de haber sido explotada por piratas informáticos chinos durante varias semanas.
A mediados de diciembre de 2025, el gigante de las redes reveló una vulnerabilidad de ejecución remota de código (RCE) en AsyncOS que afecta a los dispositivos Secure Email Gateway (SEG) y Secure Email and Web Manager (SEWM). Rastreó el error como CVE-2025-20393 y le otorgó una calificación de gravedad de 10/10 (crítico).
«Este ataque permite a los actores de amenazas ejecutar comandos arbitrarios con privilegios de root en el sistema operativo subyacente de un dispositivo afectado», dijo Cisco en ese momento. «La investigación en curso ha descubierto evidencia de un mecanismo de persistencia implantado por los actores de amenazas para mantener cierto grado de control sobre los dispositivos comprometidos».
Cisco lo está solucionando (finalmente).
Poco después de la divulgación inicial, surgieron informes adicionales que afirmaban que los actores de amenazas patrocinados por el estado chino, rastreados como UAT-9686, APT41 y UNC5174, han estado explotando esta vulnerabilidad «desde al menos finales de noviembre de 2025».
Al menos uno de estos grupos supuestamente apuntó a instancias de Cisco Secure Email Gateway y Cisco Secure Email and Web Manager con una puerta trasera persistente basada en Python llamada Aquashell, así como AquaTunnel (un túnel SSH inverso), Chisel (otra herramienta de tunelización) y AquaPurge (herramienta de limpieza de registros).
Cisco dijo que estaba trabajando en una solución, ofreció consejos sobre cómo fortalecer las redes, pero no dio una fecha límite sobre cuándo podría publicarse. Ahora se puso un parche a disposición de todos.
«Estas actualizaciones también eliminan los mecanismos de persistencia que pueden haberse instalado durante una campaña de ciberataque relacionada», dijo un portavoz de Cisco.
«Cisco recomienda encarecidamente que los clientes afectados actualicen a una versión de software fija adecuada, como se describe en el aviso de seguridad actualizado. Los clientes que requieran soporte deben comunicarse con el Centro de asistencia técnica de Cisco».
A pesar de que se trata de una falla de máxima gravedad que puede explotarse durante al menos cinco semanas, no sabemos cuántas instancias se vieron comprometidas ni cuántas organizaciones en EE. UU. y otros lugares fueron víctimas de piratas informáticos chinos.
A través de el registro

El mejor antivirus para todos los bolsillos
Siga TechRadar en Google News y agréganos como fuente preferida para recibir noticias, reseñas y opiniones de nuestros expertos en sus feeds. ¡Asegúrese de hacer clic en el botón Seguir!
Y por supuesto que tú también puedes Siga TechRadar en TikTok para recibir noticias, reseñas, unboxings de videos y recibir actualizaciones periódicas de nuestra parte en WhatsApp también.

