По данным Cisco, в Secure Email Gateway нашли критическую уязвимость с индексом CVE-2026-76461. Оценка по шкале CVSS — 9,8 балла, а успешная атака дает злоумышленнику root-права на шлюзе, который должен фильтровать вредоносную почту.
Парадокс в том, что для атаки достаточно было отправить через сам шлюз специально подготовленное письмо. Проблема затронула физические и виртуальные устройства Cisco Secure Email Gateway под управлением AsyncOS, причем конфигурация роли не играла.
Что произошло
Cisco выпустила исправления после того, как специалисты компании обнаружили дыру во время разбора обращения в службу поддержки. В Cisco уже знают об активной эксплуатации CVE-2026-76461, но пока не раскрывают ни масштаб атак, ни список пострадавших организаций.
Сама логика атаки выглядит неприятно просто. Шлюз обрабатывает входящую почту, а злоумышленник подсовывает письмо с вредоносными SQL-инструкциями. Если проверка данных срабатывает слабо, атакующий получает возможность выполнять произвольные SQL-запросы, а затем и команды с root-правами.
Как это работает и чем опасно
Технически уязвимость упирается в недостаточную проверку данных при разборе письма. Это не фишинг в привычном смысле, где жертву уводят на поддельную страницу, а сбой на уровне самого почтового шлюза, который становится точкой входа для атаки.
Опасность здесь в том, что после получения root-доступа атакующий может не только менять настройки и перехватывать почту, но и заметать следы. Поэтому локальные журналы на самом устройстве не дают полной картины, а аналитика по сетевым логам и файрволам становится особенно важной. Похожую схему злоумышленники уже использовали в других атаках на инфраструктурные сервисы, о чем мы писали в разборе про взлом через поддельный канал доверия и в материале про поиск публичных следов сайтов и доменов.
Кого затронуло и какие последствия
Cisco проверила устройства в облачном сервисе Secure Email Cloud и связалась с клиентами, у которых заметила признаки возможной компрометации. Все эти узлы уже перевели на AsyncOS 16.5.0-780.
По данным Shadowserver, в интернете доступны более 400 шлюзов Cisco Secure Email Gateway. Это означает, что уязвимость затрагивает заметную, но не закрытую экосистему, а админам нельзя рассчитывать на то, что проблема обойдет их стороной.
Исправления вошли в состав AsyncOS 15.5.5-014, 16.0.4-302 и 16.5.0-780. В Cisco советуют по возможности перейти на самую свежую версию, потому что альтернативных способов защиты от CVE-2026-76461 нет.
Это уже второй серьезный сбой в AsyncOS за последний год. В январе 2026 года компания закрывала CVE-2025-20393, которую тогда тоже активно эксплуатировали как 0-day.
Что делать сейчас
Если у вас есть Cisco Secure Email Gateway, проверьте версию AsyncOS и сравните ее с патчами из списка выше. Затем просмотрите mail_logs всех устройств в кластере на предмет подозрительных SQL-инструкций, а если есть возможность — дополните проверку сетевыми журналами и логами файрволов.
Отдельно стоит оценить, не было ли странных исходящих соединений и загрузок с внешних IP-адресов. После получения root-доступа атакующий может стереть часть следов, поэтому медлить здесь нельзя.
Если шлюз работает в офисе, где сотрудники подключаются из кафе, аэропортов или поездов, имеет смысл заранее выстроить более аккуратную схему доступа к админке и внутренним сервисам. Для работы в таких условиях полезно использовать инструмент для приватной связи в дороге вместе с MFA и ограничением доступа по устройствам.
- Проверьте версию AsyncOS на всех шлюзах Cisco Secure Email Gateway.
- Убедитесь, что установлены AsyncOS 15.5.5-014, 16.0.4-302 или 16.5.0-780.
- Просмотрите mail_logs на подозрительные SQL-инструкции.
- Сверьте сетевые журналы и логи файрволов на странные соединения и выгрузки.
- Проверьте, не менялись ли настройки шлюза без вашего ведома.
- Ограничьте доступ к админке по устройствам и IP-адресам.
- Включите многофакторную аутентификацию там, где это возможно.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.