Cisco закрыла уязвимость в почтовом шлюзе с root-доступом

Cisco закрыла уязвимость в почтовом шлюзе с root-доступом

Cisco выпустила обновления для критической уязвимости CVE-2026-76461 в почтовом шлюзе Cisco Secure Email Gateway. Проблема позволяет удалённому неаутентифицированному атакующему выполнить команды с правами root в операционной системе устройства. В сентябре 2026 года Cisco узнала об активной эксплуатации этой уязвимости.

Ошибка связана с обработкой электронной почты в Cisco AsyncOS Software. Логика разбора сообщений недостаточно проверяет входные данные: злоумышленник может отправить специально подготовленное письмо с вредоносными SQL-выражениями через уязвимое устройство. Это позволяет выполнять произвольные SQL-команды, а затем получить возможность выполнять команды с максимальными правами в системе.

Проблема затрагивает физические и виртуальные устройства Cisco Secure Email Gateway независимо от их конфигурации. Cisco Secure Email and Web Manager и Secure Web Appliance, по данным компании, этой уязвимости не подвержены. Обходного способа защиты нет, поэтому Cisco рекомендует установить исправленные версии AsyncOS.

Обновления для уязвимости Cisco Secure Email Gateway

Исправление вошло в три релиза AsyncOS для Secure Email Gateway. Cisco отдельно рекомендует перейти на версию 16.5.0-780. Обновление можно установить через веб-интерфейс управления устройством или через интерфейс командной строки. После завершения процедуры шлюз перезагрузится.

Читайте также:
Ветка Cisco AsyncOSПервая исправленная версия
15.5 и более ранние15.5.5-014
16.016.0.4-302
16.516.5.0-780

Администраторам Cisco предлагает проверить файл mail_logs на подозрительные SQL-запросы. Компания приводит пример поиска строк, соответствующих шаблону COPY.*TO PROGRAM. Если устройство входит в кластер, журналы нужно изучить на каждом его узле.

Присутствие таких записей может указывать на вредоносную активность, но отсутствие следов не гарантирует, что атаки не было. Получив root-доступ, злоумышленники способны удалить или скрыть признаки эксплуатации. Cisco советует сопоставлять журналы шлюза с внешними сетевыми и межсетевыми журналами, включая неожиданные выгрузки на внешние IP-адреса и загрузки с вредоносных адресов.

Все устройства Cisco Secure Email Cloud компания уже обновила до версии 16.5.0-780. Клиентам облачного сервиса, на чьих устройствах обнаружили возможную компрометацию, Cisco направила уведомления и проводит работы по восстановлению. Им также рекомендуют сменить учётные данные и криптографические материалы, ограничить доступ к устройству и настроить строгий контроль доступа.

Для локально развёрнутых физических устройств при подозрении на атаку Cisco предлагает обратиться в техническую поддержку и включить удалённый доступ для расследования. Владельцам виртуальных устройств компания советует сначала сохранить криминалистические данные, затем развернуть новую виртуальную машину с исправленной версией, восстановить конфигурацию и обновить учётные данные. Если признаков эксплуатации нет, но шлюз работает на уязвимом релизе, его следует обновить до исправленной версии.

Источники: Cisco, Bleepingcomputer