CVE-2025-20333
Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.
The KEV due date refers to the deadline by which FCEB agencies are expected to review and begin implementing the guidance outlined in Emergency Directive (ED) 25-03 (URL listed below in Notes). Agencies must follow the mitigation steps provided by CISA (URL listed below in Notes) and vendor’s instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.
Summary
Buffer overflow (CWE-120) no servidor web VPN do Cisco ASA e FTD, que permite a um atacante já autenticado com credenciais VPN válidas executar código arbitrário como root enviando requisições HTTP(S) malformadas. O CVSS 9.9 é alto, mas a falha exige PR:L (privilégio baixo, ou seja, uma credencial VPN válida) — não é uma exploração anônima pela internet. A relevância real vem de estar no centro da campanha ArcaneDoor: exploração ativa como zero-day desde maio de 2025 contra dispositivos ASA 5500-X, com persistência que sobrevive a reboot e, segundo atualização de abril de 2026, também a upgrades de software.
Technical detail
A CWE-120 é overflow de buffer clássico: cópia de dados sem validar corretamente o tamanho do buffer de destino. A falha está no componente do servidor web VPN que processa requisições HTTP(S) — o mesmo processo responsável por AnyConnect IKEv2 Remote Access (com client services), SSL VPN (webvpn) e Mobile User Security (MUS). Qualquer uma dessas features, quando habilitada, abre um socket SSL de escuta que expõe o código vulnerável.
O atacante controla o conteúdo de requisições HTTP(S) enviadas a esse socket. A Cisco não detalhou publicamente o campo específico ou a estrutura de dados corrompida — a origem da descoberta foi análise forense de firmware extraído de dispositivos comprometidos, não disclosure coordenado tradicional, o que limita a granularidade técnica publicada pelo fornecedor.
A vulnerabilidade não afeta o Cisco Secure FMC (Firewall Management Center) — confirmado pelo fornecedor. Ela afeta apenas os planos de dados ASA e FTD com uma das configurações de VPN web habilitadas.
How it’s exploited
Pré-requisito real: o atacante precisa de credenciais VPN válidas (PR:L no vetor CVSS) e de uma das features vulneráveis habilitada no dispositivo (AnyConnect IKEv2 com client services, SSL VPN ou MUS). Sem isso, o vetor não existe. O CVSS 9.9 reflete o impacto pós-exploração (execução como root, scope changed), não facilidade de acesso inicial.
O catálogo KEV da CISA indica que esta CVE pode ser encadeada com CVE-2025-20362 — o que sugere que a segunda falha pode servir para obter ou contornar a exigência de credencial antes de disparar o overflow, elevando o risco em ambientes onde se assumia que só usuários VPN legítimos estariam expostos. A Cisco confirmou exploração ativa como zero-day desde pelo menos maio de 2025, atribuída com alta confiança ao mesmo ator da campanha ArcaneDoor (reportada em 2024), contra ASA 5500-X 9.12/9.14 com VPN web services habilitado. Os atacantes implantaram malware, executaram comandos, exfiltraram dados e empregaram evasão avançada (desabilitação de logging, interceptação de comandos CLI, crashes intencionais para impedir análise forense).
Em novembro de 2025 surgiu uma variante de ataque contra dispositivos ainda não corrigidos (afetados por esta CVE e pela CVE-2025-20362) que causa reload inesperado — efeito de negação de serviço, não RCE. Em abril de 2026, a CISA atualizou a Emergency Directive 25-03 informando que o ator ArcaneDoor desenvolveu mecanismo de persistência residente no FXOS (sistema operacional base) que sobrevive ao upgrade para as releases corrigidas publicadas em setembro de 2025 — e ampliou o alvo de ataque de ASA 5500-X para qualquer dispositivo ASA ou FTD.
Versions
How to protect
A Cisco declara explicitamente que não há workaround para esta vulnerabilidade — a única remediação é atualizar para release corrigida. Para ASA 5500-X nos modelos 5512-X, 5515-X, 5525-X, 5545-X, 5555-X e 5585-X rodando 9.12 ou 9.14, usar as releases finais (ocultas) 9.12.4.72 ou 9.14.4.28, disponíveis no Cisco Software Download Center — são as últimas releases desses branches. Para demais plataformas e para FTD, usar o Cisco Software Checker para identificar a primeira release corrigida ('First Fixed') aplicável à versão em uso.
Custo real do paliativo: não existe. Desabilitar as features vulneráveis (AnyConnect IKEv2 com client services, SSL VPN, MUS) remove a exposição mas também remove a funcionalidade de VPN remota — inviável na maioria dos ambientes que dependem dela.
O que NÃO funciona: assumir que o upgrade por si só remove um comprometimento pré-existente. Nos modelos ASA 5500-X sem Secure Boot/Trust Anchor (os seis listados acima), a Cisco observou modificação de ROMMON para persistência que sobrevive a reboots e, segundo a atualização de abril de 2026, também a upgrades de software (persistência residente no FXOS). Para dispositivos com suspeita de comprometimento, a orientação da CISA (ED 25-03 e diretiva suplementar) exige coleta de core dump e hunt antes e depois do upgrade; em hardware EoL sem Secure Boot, a recomendação é migração para hardware suportado, não apenas patch.
How to detect
A Cisco publicou um 'Detection Guide for Continued Attacks against Cisco Firewalls by the Threat Actor behind ArcaneDoor' e recomenda abrir caso no TAC para análise de possível compromisso. A CISA, via Emergency Directive 25-03 e diretiva suplementar, orienta coleta de core dump e procedimentos de hunt específicos — não há assinatura simples de log confiável divulgada publicamente para a exploração da CVE-2025-20333 isoladamente. Indicadores observados em campanhas reais incluem: reloads inesperados do dispositivo (sobretudo após a variante de novembro de 2025), desabilitação inexplicada de logging, interceptação/alteração de saída de comandos CLI, crashes intencionais do dispositivo (usados pelo atacante para impedir análise forense) e, em modelos sem Secure Boot, modificações não autorizadas de ROMMON.