Cisco выпустила экстренные обновления для шлюза Secure Email Gateway: критическая уязвимость CVE-2026-76461 позволяет захватить устройство, просто отправив письмо. К моменту выхода патчей дыру уже использовали в реальных атаках, сообщает CSO.
Что за уязвимость и почему она опасна
CVE-2026-76461 — SQL-инъекция, возникшая из-за недостаточной проверки данных в коде разбора почтовых сообщений. Именно разбор входящей почты на угрозы и есть основная задача этого шлюза, поэтому вектор атаки тривиален: достаточно отправить письмо.
Формулировка Cisco из бюллетеня: «Злоумышленник может эксплуатировать эту уязвимость, отправив специально сформированное почтовое сообщение, содержащее вредоносные SQL-выражения, через уязвимое устройство. Успешная эксплуатация может позволить злоумышленнику выполнить произвольные SQL-выражения, что приводит к выполнению команд с привилегиями root в нижележащей операционной системе».
Уязвимы и физические, и виртуальные версии продукта. Исправления вышли в понедельник в прошивках AsyncOS 15.5.5-0141, 16.0.4-3021 и 16.5.0-780. Команда безопасности продуктов Cisco узнала об активной эксплуатации в начале этого месяца, и Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило уязвимость в каталог Known Exploited Vulnerabilities (KEV).
Обновление не отменяет проверку на компрометацию
Поскольку дыру использовали как zero-day, простого обновления прошивки недостаточно — нужно ещё понять, не скомпрометированы ли уже собственные устройства.
Один из способов — просмотреть журнал mail_logs на подозрительные SQL-выражения. Но успешная эксплуатация даёт атакующему root на устройстве, а значит, он мог изменить логи и замести следы. Cisco советует дополнительно проверять сетевые и межсетевые журналы за пределами самого шлюза на признаки подозрительной активности, например загрузку или выгрузку файлов между устройством и внешними IP-адресами.
Если есть подозрение на компрометацию физического устройства, Cisco рекомендует обратиться в Cisco Technical Assistance Center. Для виртуальных устройств совет такой: сохранить всю криминалистическую информацию, затем развернуть новый экземпляр с пересобранной конфигурацией и сменёнными учётными данными.
Устройства, подключённые к Cisco Secure Email Cloud, компания уже проверила сама и связалась с владельцами тех из них, где обнаружились потенциальные признаки компрометации. В бюллетене также приведены общие рекомендации по усилению защищённости устройств.
Оценка: пограничные устройства как многоразовый доступ
Джош Пиколе, вице-президент по обнаружению и анализу в компании Team Cymru, говорит CSO: «Root-уровневый неаутентифицированный RCE в почтовом шлюзе — это, пожалуй, лучший плацдарм, какой может получить атакующий. Это лишь вторая уязвимость Secure Email Gateway, когда-либо добавленная в каталог KEV CISA, после CVE-2025-20393, и эта повторяемость характерна для группировок, которые относятся к пограничным устройствам как к долговечному, многоразовому доступу, а не к разовым целям».
Что делать администратору
Порядок действий для тех, у кого в периметре стоит Secure Email Gateway:
- обновить прошивку AsyncOS до 15.5.5-0141, 16.0.4-3021 или 16.5.0-780;
- проверить
mail_logsна SQL-выражения, которых там быть не должно; - проанализировать внешние сетевые и межсетевые журналы на обмен файлами между шлюзом и внешними адресами;
- при подозрении на компрометацию физического устройства обратиться в Cisco TAC, для виртуального — сохранить форензику и пересобрать экземпляр с новыми учётными данными;
- не полагаться только на логи самого устройства: root-доступ позволяет их править.
Типичная ошибка здесь — считать, что установка патча закрывает инцидент. При эксплуатации zero-day обновление лишь закрывает вход, но не выгоняет атакующего, если он уже закрепился. Тот же принцип разбирался и в материале про уязвимости в облачной инфраструктуре, где важно смотреть на поведение периметра, а не только на отдельный хост. Если шлюзом управляет внешний подрядчик, полезно свериться с подходами к единому управлению сетевой инфраструктурой — там про то, как не потерять видимость устройств.
Для российских организаций, использующих почтовые шлюзы Cisco, ситуация осложняется доступностью обновлений и поддержки: это стоит учитывать при планировании обновления и оценке рисков. Если обновиться быстро нельзя, минимум — вынести шлюз в отдельный сегмент с ограниченным исходящим трафиком и внимательно смотреть на внешние соединения устройства. Планируя защиту периметра, стоит помнить и о том, как Cisco и AMD переносят кибербезопасность на локальный AI-инференс — это ещё один слой контроля, но он не заменяет своевременный патч.
Частые вопросы
Кого касается эта уязвимость?
Всех, у кого развёрнут Cisco Secure Email Gateway — и физическая, и виртуальная версии уязвимы. Если шлюз принимает почту из интернета, он находится под ударом.
Как проверить свою версию прошивки?
Уязвимость закрыта в AsyncOS 15.5.5-0141, 16.0.4-3021 и 16.5.0-780. Если у вас более ранний выпуск, обновление нужно установить.
Атакующий должен иметь доступ к устройству, чтобы эксплуатировать дыру?
Нет. Уязвимость не требует аутентификации: достаточно отправить специально сформированное письмо через уязвимое устройство.
Что именно делает эксплойт?
Внедряет вредоносные SQL-выражения через письмо, что приводит к выполнению произвольных команд с привилегиями root в операционной системе устройства.
Достаточно ли просто обновиться?
Нет. Уязвимость использовали как zero-day, поэтому нужно проверить устройство на признаки компрометации: журнал mail_logs и внешние сетевые журналы.
Почему проверки одного mail_logs мало?
Потому что успешная эксплуатация даёт root, и атакующий может изменить логи, чтобы скрыть следы. Нужны внешние источники — сетевые и межсетевые журналы.
Что делать с виртуальным шлюзом при подозрении на взлом?
Сохранить всю криминалистическую информацию, затем развернуть новый экземпляр с пересобранной конфигурацией и сменёнными учётными данными.
Что делать с физическим устройством?
Cisco рекомендует обратиться в Cisco Technical Assistance Center.
Устройства в Cisco Secure Email Cloud тоже под угрозой?
Их Cisco уже проверила сама и связалась с владельцами тех, где нашли потенциальные признаки компрометации.
Это первый такой случай с Secure Email Gateway?
Нет. По словам Team Cymru, это лишь вторая уязвимость Secure Email Gateway в каталоге KEV CISA — после CVE-2025-20393.
Источник: networkworld.com