Cisco: уязвимость Secure Email Gateway уже эксплуатируют

Cisco предупредила об активной эксплуатации критической уязвимости CVE-2026-76461 в AsyncOS для Cisco Secure Email Gateway. Ошибка получила 9,8 балла из 10 по CVSS и позволяет удалённому неаутентифицированному атакующему выполнить произвольные команды с правами root, отправив на уязвимое устройство специально сформированное электронное письмо.
Проблема связана с недостаточной проверкой данных в логике разбора почты. По описанию Cisco, вредоносное сообщение может содержать SQL-инструкции; после успешной эксплуатации атакующий получает возможность выполнять произвольные SQL-запросы, что приводит к запуску команд в базовой операционной системе с максимальными привилегиями.
Какие устройства затронуты
Уязвимость касается Cisco Secure Email Gateway в физических и виртуальных поставках и не зависит от конфигурации устройства. Cisco отдельно указала, что Secure Email and Web Manager и Secure Web Appliance этой проблеме не подвержены.
Исправления доступны для AsyncOS 15.5 и более ранних выпусков в версии 15.5.5-0141, для ветки 16.0 — в 16.0.4-302, для 16.5 — в 16.5.0-780. Других мер снижения риска, кроме обновления до последней поддерживаемой версии, производитель не предложил.
Проверка признаков компрометации
Cisco рекомендует изучить mail_logs и искать подозрительные SQL-выражения. Для этого в командной строке устройства предложена проверка grep -i "COPY.*TO PROGRAM" по журналу IronPort Text Mail Logs. Любая строка в выводе может указывать на вредоносную активность.
Если шлюз входит в кластер, журналы необходимо просмотреть на каждом узле. При успешной атаке злоумышленник получает root-доступ и может удалить либо скрыть артефакты компрометации на самом устройстве. Поэтому Cisco также советует сопоставлять сетевые журналы и логи межсетевого экрана вне затронутого шлюза, обращая внимание на неожиданные выгрузки на внешние IP-адреса и загрузки с вредоносных адресов.
В обзоре уязвимостей Cisco и цепочек ClickFix уязвимостей Cisco и цепочек ClickFix также показано, почему для таких инцидентов важны не только патчи, но и проверка следов активности за пределами скомпрометированного устройства.
Что это означает для организаций
CISA включило CVE-2026-76461 в каталог Known Exploited Vulnerabilities. Федеральные гражданские ведомства США должны установить исправления до 17 сентября 2026 года. Cisco сообщила, что напрямую связалась с владельцами облачных устройств Secure Email Cloud, на которых обнаружила вредоносную активность, но масштаб атак не раскрыла.
Для бизнеса практический порядок действий очевиден: определить версии AsyncOS на всех Secure Email Gateway, безотлагательно установить доступное обновление, проверить логи каждого узла кластера и сопоставить их с внешними сетевыми событиями. Это особенно важно, поскольку признаки вторжения на самом почтовом шлюзе могут быть намеренно скрыты.

