По данным Cisco, в Secure Email Gateway нашли критическую уязвимость с индексом CVE-2026-76461. Оценка по шкале CVSS — 9,8 балла, а успешная атака дает злоумышленнику root-права на шлюзе, который должен фильтровать вредоносную почту.

Парадокс в том, что для атаки достаточно было отправить через сам шлюз специально подготовленное письмо. Проблема затронула физические и виртуальные устройства Cisco Secure Email Gateway под управлением AsyncOS, причем конфигурация роли не играла.

Что произошло

Cisco выпустила исправления после того, как специалисты компании обнаружили дыру во время разбора обращения в службу поддержки. В Cisco уже знают об активной эксплуатации CVE-2026-76461, но пока не раскрывают ни масштаб атак, ни список пострадавших организаций.

Сама логика атаки выглядит неприятно просто. Шлюз обрабатывает входящую почту, а злоумышленник подсовывает письмо с вредоносными SQL-инструкциями. Если проверка данных срабатывает слабо, атакующий получает возможность выполнять произвольные SQL-запросы, а затем и команды с root-правами.

Как это работает и чем опасно

Технически уязвимость упирается в недостаточную проверку данных при разборе письма. Это не фишинг в привычном смысле, где жертву уводят на поддельную страницу, а сбой на уровне самого почтового шлюза, который становится точкой входа для атаки.

Опасность здесь в том, что после получения root-доступа атакующий может не только менять настройки и перехватывать почту, но и заметать следы. Поэтому локальные журналы на самом устройстве не дают полной картины, а аналитика по сетевым логам и файрволам становится особенно важной. Похожую схему злоумышленники уже использовали в других атаках на инфраструктурные сервисы, о чем мы писали в разборе про взлом через поддельный канал доверия и в материале про поиск публичных следов сайтов и доменов.

Кого затронуло и какие последствия

Cisco проверила устройства в облачном сервисе Secure Email Cloud и связалась с клиентами, у которых заметила признаки возможной компрометации. Все эти узлы уже перевели на AsyncOS 16.5.0-780.

По данным Shadowserver, в интернете доступны более 400 шлюзов Cisco Secure Email Gateway. Это означает, что уязвимость затрагивает заметную, но не закрытую экосистему, а админам нельзя рассчитывать на то, что проблема обойдет их стороной.

Исправления вошли в состав AsyncOS 15.5.5-014, 16.0.4-302 и 16.5.0-780. В Cisco советуют по возможности перейти на самую свежую версию, потому что альтернативных способов защиты от CVE-2026-76461 нет.

Это уже второй серьезный сбой в AsyncOS за последний год. В январе 2026 года компания закрывала CVE-2025-20393, которую тогда тоже активно эксплуатировали как 0-day.

Что делать сейчас

Если у вас есть Cisco Secure Email Gateway, проверьте версию AsyncOS и сравните ее с патчами из списка выше. Затем просмотрите mail_logs всех устройств в кластере на предмет подозрительных SQL-инструкций, а если есть возможность — дополните проверку сетевыми журналами и логами файрволов.

Отдельно стоит оценить, не было ли странных исходящих соединений и загрузок с внешних IP-адресов. После получения root-доступа атакующий может стереть часть следов, поэтому медлить здесь нельзя.

Если шлюз работает в офисе, где сотрудники подключаются из кафе, аэропортов или поездов, имеет смысл заранее выстроить более аккуратную схему доступа к админке и внутренним сервисам. Для работы в таких условиях полезно использовать инструмент для приватной связи в дороге вместе с MFA и ограничением доступа по устройствам.

  • Проверьте версию AsyncOS на всех шлюзах Cisco Secure Email Gateway.
  • Убедитесь, что установлены AsyncOS 15.5.5-014, 16.0.4-302 или 16.5.0-780.
  • Просмотрите mail_logs на подозрительные SQL-инструкции.
  • Сверьте сетевые журналы и логи файрволов на странные соединения и выгрузки.
  • Проверьте, не менялись ли настройки шлюза без вашего ведома.
  • Ограничьте доступ к админке по устройствам и IP-адресам.
  • Включите многофакторную аутентификацию там, где это возможно.
Поделиться: