Критическая уязвимость Cisco Secure Email Gateway используется в атаках
Компания Cisco сообщила о критической уязвимости в программном обеспечении AsyncOS для Cisco Secure Email Gateway, которая уже используется злоумышленниками в реальных атаках. Дыра получила идентификатор CVE-2026-76461 и максимально близкую к предельной оценку по шкале CVSS — 9.8 из 10.
Как устроена атака
Проблема кроется в недостаточной проверке данных в логике разбора электронных писем. По данным Cisco, неаутентифицированный удалённый злоумышленник может отправить письмо со встроенными вредоносными SQL-командами. Успешная эксплуатация приводит к выполнению произвольных SQL-запросов, а затем — к запуску произвольных команд с правами root в операционной системе устройства.
Уязвимость затрагивает Cisco Secure Email Gateway в обеих формах — физической и виртуальной — независимо от конфигурации. При этом продукты Secure Email and Web Manager и Secure Web Appliance, по заверению вендора, не подвержены проблеме.
Исправления и обходные пути
Обходных решений нет: единственный способ защиты — обновление до исправленных версий. Cisco выпустила патчи для веток 15.5 и более ранних (сборка 15.5.5-0141), 16.0 (16.0.4-302) и 16.5 (16.5.0-780).
Вендор сообщил, что узнал об активной эксплуатации в этом месяце, но масштаб атак не раскрыл. Клиентов облачного сервиса Cisco Secure Email, на устройствах которых была обнаружена подозрительная активность, компания уведомила напрямую.
Индикаторы компрометации
Cisco рекомендует изучить журналы mail_logs на предмет подозрительных SQL-запросов, а в кластерах — проверить логи каждого узла. Для поиска вредоносной активности предлагается выполнить команду поиска строк вида COPY...TO PROGRAM в почтовых журналах; наличие любой такой записи может указывать на атаку.
Отдельно вендор предупреждает: получив права root, атакующие могут удалять или скрывать следы своего присутствия. Поэтому администраторам советуют сверять сетевые логи и журналы межсетевых экранов за пределами скомпрометированного устройства — в поисках неожиданных выгрузок данных на внешние адреса или загрузок с вредоносных IP.
Американское агентство CISA уже внесло CVE-2026-76461 в каталог известных эксплуатируемых уязвимостей (KEV), обязав федеральные гражданские ведомства установить обновления до 17 сентября 2026 года.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.