Зловмисники атакують Cisco Secure Email Gateway, надсилаючи спеціально сформований лист через поштовий шлюз. Уразливість CVE-2026-76461 перетворює обробку повідомлення на виконання команд із правами root — найвищим рівнем доступу до системи. Cisco розкрила проблему 14 вересня й уже зв’язалася з клієнтами Secure Email Cloud, на пристроях яких виявила шкідливу активність. Адміністраторам потрібно оновити вразливі шлюзи та перевірити можливий злам: сама актуальна версія не відповідає на друге питання.
Шлюз обробляє атаку раніше, ніж одержувач натисне посилання
Проблема міститься в парсері електронної пошти Cisco AsyncOS. Через недостатню перевірку даних SQL-інструкції зі спеціально сформованого повідомлення можуть потрапити до операції з базою даних, а звідти — призвести до виконання системних команд із правами root. Обліковий запис на шлюзі атакувальнику не потрібен. Описаний Cisco шлях атаки потребує обробки листа пристроєм, а не відкриття вкладення чи переходу за посиланням його одержувачем.
Cisco знайшла вразливість під час розгляду звернення до Technical Assistance Center і дізналася про її активну експлуатацію у вересні. Проблема стосується фізичних і віртуальних Secure Email Gateway незалежно від конфігурації. Secure Email and Web Manager та Secure Web Appliance не вразливі до цієї конкретної помилки.
Це окремий інцидент, не продовження атак на Cisco FMC: тут точкою входу є обробка пошти. Версії та інструкції від іншого продукту Cisco не можна переносити на поштовий шлюз.
Відсутність запису в журналі не виключає зламу
Cisco радить перевірити mail_logs на підозрілі SQL-інструкції — на кожному пристрої кластера. У прикладі виробника пошук орієнтований на шаблон COPY.*TO PROGRAM. Збіг може вказувати на шкідливу активність, але це лише зачіпка для розслідування.
Права root дозволяють нападнику також приховати або видалити сліди. Тому Cisco рекомендує зіставити дані з мережевими журналами та журналами міжмережевих екранів, які зберігаються поза шлюзом. Серед підозрілих ознак — неочікуване вивантаження даних назовні та завантаження зі шкідливої інфраструктури. Чисті локальні журнали самі собою не доводять відсутності атаки.
Адміністратори хмарної послуги без доступу до командного рядка можуть не мати змоги виконати ті самі перевірки. Cisco повідомляє, що дослідила свої пристрої Secure Email Cloud, зв’язалася з клієнтами, де виявила ознаки можливого зламу, і проводить відновлювальні роботи.
Оновлення і відновлення вирішують різні проблеми
Cisco вказує такі перші виправлені релізи та наполегливо рекомендує перехід на 16.5.0-780. Тимчасового обхідного рішення, яке усуває вразливість, немає.
| Гілка AsyncOS | Перший виправлений реліз |
|---|---|
| 15.5 та старіші | 15.5.5-014 |
| 16.0 | 16.0.4-302 |
| 16.5 | 16.5.0-780 |
Якщо пристрій вразливий, але підозри на експлуатацію немає, Cisco рекомендує оновлення. За підозри на злам подальші дії залежать від способу розгортання:
- Фізичний пристрій: звернутися до Cisco TAC по допомогу з розслідуванням і відновленням.
- Віртуальний пристрій: спочатку зберегти дані для розслідування. Cisco рекомендує розгорнути нову віртуальну машину з виправленим ПЗ, відтворити конфігурацію, замінити встановлені облікові дані та криптографічні матеріали, а потім стежити за аномаліями. Заміна екземпляра до збереження доказів знищить корисні журнали й конфігурацію.
- Cisco Secure Email Cloud: за повідомленням Cisco, усі пристрої вже оновлено до 16.5.0-780. Клієнтам, яких сповістили про можливий злам, усе одно потрібно виконати рекомендації з відновлення, зокрема замінити облікові дані та криптографічні матеріали на пристрої.
14 вересня CISA внесла CVE-2026-76461 до каталогу Known Exploited Vulnerabilities, установивши строк усунення до 17 вересня та вимогу первинного форензичного аналізу. Ця федеральна вимога має визначену сферу застосування; технічне попередження важливе для будь-якої організації з уразливим шлюзом.
Закрити точку входу й відновити систему, яку нападник уже міг контролювати, — різні завдання. Перевірте встановлений реліз, збережіть докази за підозри на злам і дотримуйтеся рекомендацій для свого способу розгортання.
Джерела
- Cisco PSIRT. SQL-ін’єкція в Cisco Secure Email Gateway. 14 вересня 2026 року, версія 1.0.
- CISA. Каталог активно експлуатованих уразливостей, CVE-2026-76461. Запис додано й перевірено 14 вересня 2026 року.
