Критическая уязвимость Cisco Secure Email Gateway используется в атаках

· Безопасность
Cisco предупредила об активной эксплуатации уязвимости CVE-2026-76461 с рейтингом 9.8, позволяющей удалённо выполнять команды с правами root через специально сформированное письмо.

Компания Cisco сообщила о критической уязвимости в программном обеспечении AsyncOS для Cisco Secure Email Gateway, которая уже используется злоумышленниками в реальных атаках. Дыра получила идентификатор CVE-2026-76461 и максимально близкую к предельной оценку по шкале CVSS — 9.8 из 10.

Как устроена атака

Проблема кроется в недостаточной проверке данных в логике разбора электронных писем. По данным Cisco, неаутентифицированный удалённый злоумышленник может отправить письмо со встроенными вредоносными SQL-командами. Успешная эксплуатация приводит к выполнению произвольных SQL-запросов, а затем — к запуску произвольных команд с правами root в операционной системе устройства.

Уязвимость затрагивает Cisco Secure Email Gateway в обеих формах — физической и виртуальной — независимо от конфигурации. При этом продукты Secure Email and Web Manager и Secure Web Appliance, по заверению вендора, не подвержены проблеме.

Исправления и обходные пути

Обходных решений нет: единственный способ защиты — обновление до исправленных версий. Cisco выпустила патчи для веток 15.5 и более ранних (сборка 15.5.5-0141), 16.0 (16.0.4-302) и 16.5 (16.5.0-780).

Вендор сообщил, что узнал об активной эксплуатации в этом месяце, но масштаб атак не раскрыл. Клиентов облачного сервиса Cisco Secure Email, на устройствах которых была обнаружена подозрительная активность, компания уведомила напрямую.

Индикаторы компрометации

Cisco рекомендует изучить журналы mail_logs на предмет подозрительных SQL-запросов, а в кластерах — проверить логи каждого узла. Для поиска вредоносной активности предлагается выполнить команду поиска строк вида COPY...TO PROGRAM в почтовых журналах; наличие любой такой записи может указывать на атаку.

Отдельно вендор предупреждает: получив права root, атакующие могут удалять или скрывать следы своего присутствия. Поэтому администраторам советуют сверять сетевые логи и журналы межсетевых экранов за пределами скомпрометированного устройства — в поисках неожиданных выгрузок данных на внешние адреса или загрузок с вредоносных IP.

Американское агентство CISA уже внесло CVE-2026-76461 в каталог известных эксплуатируемых уязвимостей (KEV), обязав федеральные гражданские ведомства установить обновления до 17 сентября 2026 года.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.