Aktivno se zloupotrebljava propust u Cisco Secure Email Gateway-u

Cisco je potvrdio aktivnu zloupotrebu kritične ranjivosti CVE-2026-76461 u AsyncOS softveru za Cisco Secure Email Gateway. Propust ima CVSS ocenu 9,8 od 10 i neautentifikovanom udaljenom napadaču može omogućiti izvršavanje proizvoljnih komandi sa root privilegijama na osnovnom operativnom sistemu. Pogođeni su fizički i virtuelni uređaji Cisco Secure Email Gateway, nezavisno od njihove konfiguracije.
Kako napad funkcioniše
Uzrok je nedovoljna provera podataka u logici za parsiranje e-pošte. Napadač može poslati posebno oblikovanu poruku koja preko pogođenog uređaja sadrži zlonamerne SQL naredbe. Uspešna zloupotreba omogućava izvršavanje proizvoljnih SQL izraza, a zatim i pokretanje komandi sa root ovlašćenjima.
Takav nivo pristupa posebno otežava naknadnu istragu. Cisco upozorava da akteri pretnji nakon uspešne kompromitacije mogu ukloniti ili sakriti dokaze o napadu i indikatore kompromitacije. Zato samo pregled lokalnih zapisa na samom uređaju nije dovoljan za pouzdanu proveru incidenta.
Dostupne zakrpe i provera tragova
Ispravke su dostupne za AsyncOS 15.5 i starija izdanja u verziji 15.5.5-0141, za granu 16.0 u verziji 16.0.4-302 i za granu 16.5 u verziji 16.5.0-780. Cisco navodi da ne postoji zaobilazno rešenje osim prelaska na najnoviju podržanu verziju. Secure Email and Web Manager i Secure Web Appliance nisu obuhvaćeni ovim propustom.
Administratori treba da pregledaju mail_logs i potraže sumnjive SQL naredbe. Cisco preporučuje komandu grep -i "COPY.*TO PROGRAM" nad podrazumevanim zapisom IronPort Text Mail Logs. Svaki pronađeni unos može ukazivati na zlonamernu aktivnost. Kada je uređaj deo klastera, isti pregled potreban je na svakom članu klastera.
Za širi kontekst upravljanja ranjivostima, pregled Cisco ranjivosti i lanaca napada pokazuje da se propusti u mrežnoj infrastrukturi pojavljuju u talasima sa drugim bezbednosnim rizicima. Američka CISA je CVE-2026-76461 dodala u katalog Known Exploited Vulnerabilities i federalnim civilnim izvršnim agencijama odredila rok do 17. septembra 2026. za primenu zakrpa.
Operativni prioriteti
Pošto napadač može menjati lokalne tragove, potrebno je uporediti mrežne i firewall logove koji se čuvaju van pogođenog uređaja. Posebnu pažnju zahtevaju neočekivana otpremanja sa email gateway-a ka spoljnim IP adresama, kao i preuzimanja sa sumnjivih IP adresa.
Praktičan poslovni zaključak je da timovi najpre treba da utvrde verziju AsyncOS-a, bez odlaganja primene odgovarajuću zakrpu i zatim provere zapise svih uređaja i klasterskih članova. Ažuriranje uz proveru spoljašnjih mrežnih tragova smanjuje rizik da kompromitacija sa root privilegijama ostane neprimećena.

