VMTech
Обсудить проект

Cisco: уязвимость Secure Email Gateway уже эксплуатируют

Cisco: уязвимость Secure Email Gateway уже эксплуатируют

Cisco предупредила об активной эксплуатации критической уязвимости CVE-2026-76461 в AsyncOS для Cisco Secure Email Gateway. Ошибка получила 9,8 балла из 10 по CVSS и позволяет удалённому неаутентифицированному атакующему выполнить произвольные команды с правами root, отправив на уязвимое устройство специально сформированное электронное письмо.

Проблема связана с недостаточной проверкой данных в логике разбора почты. По описанию Cisco, вредоносное сообщение может содержать SQL-инструкции; после успешной эксплуатации атакующий получает возможность выполнять произвольные SQL-запросы, что приводит к запуску команд в базовой операционной системе с максимальными привилегиями.

Какие устройства затронуты

Уязвимость касается Cisco Secure Email Gateway в физических и виртуальных поставках и не зависит от конфигурации устройства. Cisco отдельно указала, что Secure Email and Web Manager и Secure Web Appliance этой проблеме не подвержены.

Исправления доступны для AsyncOS 15.5 и более ранних выпусков в версии 15.5.5-0141, для ветки 16.0 — в 16.0.4-302, для 16.5 — в 16.5.0-780. Других мер снижения риска, кроме обновления до последней поддерживаемой версии, производитель не предложил.

Проверка признаков компрометации

Cisco рекомендует изучить mail_logs и искать подозрительные SQL-выражения. Для этого в командной строке устройства предложена проверка grep -i "COPY.*TO PROGRAM" по журналу IronPort Text Mail Logs. Любая строка в выводе может указывать на вредоносную активность.

Если шлюз входит в кластер, журналы необходимо просмотреть на каждом узле. При успешной атаке злоумышленник получает root-доступ и может удалить либо скрыть артефакты компрометации на самом устройстве. Поэтому Cisco также советует сопоставлять сетевые журналы и логи межсетевого экрана вне затронутого шлюза, обращая внимание на неожиданные выгрузки на внешние IP-адреса и загрузки с вредоносных адресов.

В обзоре уязвимостей Cisco и цепочек ClickFix уязвимостей Cisco и цепочек ClickFix также показано, почему для таких инцидентов важны не только патчи, но и проверка следов активности за пределами скомпрометированного устройства.

Что это означает для организаций

CISA включило CVE-2026-76461 в каталог Known Exploited Vulnerabilities. Федеральные гражданские ведомства США должны установить исправления до 17 сентября 2026 года. Cisco сообщила, что напрямую связалась с владельцами облачных устройств Secure Email Cloud, на которых обнаружила вредоносную активность, но масштаб атак не раскрыла.

Для бизнеса практический порядок действий очевиден: определить версии AsyncOS на всех Secure Email Gateway, безотлагательно установить доступное обновление, проверить логи каждого узла кластера и сопоставить их с внешними сетевыми событиями. Это особенно важно, поскольку признаки вторжения на самом почтовом шлюзе могут быть намеренно скрыты.

#cybersecurity#cisco#emailsecurity#vulnerability
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 15.09.2026
Instagram

Cisco: уязвимость Secure Email Gateway уже эксплуатируют

Открыть публикацию в Instagram ↗