Cisco Secure Email Gateway: zero-day CVE-2026-76461 даёт root

Cisco выпустила экстренные обновления для шлюза Secure Email Gateway: критическая уязвимость CVE-2026-76461 позволяет захватить устройство, просто отправив письмо. К моменту выхода патчей дыру уже использовали в реальных атаках, сообщает CSO.

Что за уязвимость и почему она опасна

CVE-2026-76461 — SQL-инъекция, возникшая из-за недостаточной проверки данных в коде разбора почтовых сообщений. Именно разбор входящей почты на угрозы и есть основная задача этого шлюза, поэтому вектор атаки тривиален: достаточно отправить письмо.

Формулировка Cisco из бюллетеня: «Злоумышленник может эксплуатировать эту уязвимость, отправив специально сформированное почтовое сообщение, содержащее вредоносные SQL-выражения, через уязвимое устройство. Успешная эксплуатация может позволить злоумышленнику выполнить произвольные SQL-выражения, что приводит к выполнению команд с привилегиями root в нижележащей операционной системе».

Уязвимы и физические, и виртуальные версии продукта. Исправления вышли в понедельник в прошивках AsyncOS 15.5.5-0141, 16.0.4-3021 и 16.5.0-780. Команда безопасности продуктов Cisco узнала об активной эксплуатации в начале этого месяца, и Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило уязвимость в каталог Known Exploited Vulnerabilities (KEV).

Обновление не отменяет проверку на компрометацию

Поскольку дыру использовали как zero-day, простого обновления прошивки недостаточно — нужно ещё понять, не скомпрометированы ли уже собственные устройства.

Один из способов — просмотреть журнал mail_logs на подозрительные SQL-выражения. Но успешная эксплуатация даёт атакующему root на устройстве, а значит, он мог изменить логи и замести следы. Cisco советует дополнительно проверять сетевые и межсетевые журналы за пределами самого шлюза на признаки подозрительной активности, например загрузку или выгрузку файлов между устройством и внешними IP-адресами.

Если есть подозрение на компрометацию физического устройства, Cisco рекомендует обратиться в Cisco Technical Assistance Center. Для виртуальных устройств совет такой: сохранить всю криминалистическую информацию, затем развернуть новый экземпляр с пересобранной конфигурацией и сменёнными учётными данными.

Устройства, подключённые к Cisco Secure Email Cloud, компания уже проверила сама и связалась с владельцами тех из них, где обнаружились потенциальные признаки компрометации. В бюллетене также приведены общие рекомендации по усилению защищённости устройств.

Оценка: пограничные устройства как многоразовый доступ

Джош Пиколе, вице-президент по обнаружению и анализу в компании Team Cymru, говорит CSO: «Root-уровневый неаутентифицированный RCE в почтовом шлюзе — это, пожалуй, лучший плацдарм, какой может получить атакующий. Это лишь вторая уязвимость Secure Email Gateway, когда-либо добавленная в каталог KEV CISA, после CVE-2025-20393, и эта повторяемость характерна для группировок, которые относятся к пограничным устройствам как к долговечному, многоразовому доступу, а не к разовым целям».

Что делать администратору

Порядок действий для тех, у кого в периметре стоит Secure Email Gateway:

  • обновить прошивку AsyncOS до 15.5.5-0141, 16.0.4-3021 или 16.5.0-780;
  • проверить mail_logs на SQL-выражения, которых там быть не должно;
  • проанализировать внешние сетевые и межсетевые журналы на обмен файлами между шлюзом и внешними адресами;
  • при подозрении на компрометацию физического устройства обратиться в Cisco TAC, для виртуального — сохранить форензику и пересобрать экземпляр с новыми учётными данными;
  • не полагаться только на логи самого устройства: root-доступ позволяет их править.

Типичная ошибка здесь — считать, что установка патча закрывает инцидент. При эксплуатации zero-day обновление лишь закрывает вход, но не выгоняет атакующего, если он уже закрепился. Тот же принцип разбирался и в материале про уязвимости в облачной инфраструктуре, где важно смотреть на поведение периметра, а не только на отдельный хост. Если шлюзом управляет внешний подрядчик, полезно свериться с подходами к единому управлению сетевой инфраструктурой — там про то, как не потерять видимость устройств.

Для российских организаций, использующих почтовые шлюзы Cisco, ситуация осложняется доступностью обновлений и поддержки: это стоит учитывать при планировании обновления и оценке рисков. Если обновиться быстро нельзя, минимум — вынести шлюз в отдельный сегмент с ограниченным исходящим трафиком и внимательно смотреть на внешние соединения устройства. Планируя защиту периметра, стоит помнить и о том, как Cisco и AMD переносят кибербезопасность на локальный AI-инференс — это ещё один слой контроля, но он не заменяет своевременный патч.

Частые вопросы

Кого касается эта уязвимость?

Всех, у кого развёрнут Cisco Secure Email Gateway — и физическая, и виртуальная версии уязвимы. Если шлюз принимает почту из интернета, он находится под ударом.

Как проверить свою версию прошивки?

Уязвимость закрыта в AsyncOS 15.5.5-0141, 16.0.4-3021 и 16.5.0-780. Если у вас более ранний выпуск, обновление нужно установить.

Атакующий должен иметь доступ к устройству, чтобы эксплуатировать дыру?

Нет. Уязвимость не требует аутентификации: достаточно отправить специально сформированное письмо через уязвимое устройство.

Что именно делает эксплойт?

Внедряет вредоносные SQL-выражения через письмо, что приводит к выполнению произвольных команд с привилегиями root в операционной системе устройства.

Достаточно ли просто обновиться?

Нет. Уязвимость использовали как zero-day, поэтому нужно проверить устройство на признаки компрометации: журнал mail_logs и внешние сетевые журналы.

Почему проверки одного mail_logs мало?

Потому что успешная эксплуатация даёт root, и атакующий может изменить логи, чтобы скрыть следы. Нужны внешние источники — сетевые и межсетевые журналы.

Что делать с виртуальным шлюзом при подозрении на взлом?

Сохранить всю криминалистическую информацию, затем развернуть новый экземпляр с пересобранной конфигурацией и сменёнными учётными данными.

Что делать с физическим устройством?

Cisco рекомендует обратиться в Cisco Technical Assistance Center.

Устройства в Cisco Secure Email Cloud тоже под угрозой?

Их Cisco уже проверила сама и связалась с владельцами тех, где нашли потенциальные признаки компрометации.

Это первый такой случай с Secure Email Gateway?

Нет. По словам Team Cymru, это лишь вторая уязвимость Secure Email Gateway в каталоге KEV CISA — после CVE-2025-20393.

Источник: networkworld.com