Компания Cisco опубликовала предупреждение о критической уязвимости CVE-2026-76461 в программном обеспечении AsyncOS для Cisco Secure Email Gateway. Уязвимость относится к классу SQL-инъекций (CWE-89), получила оценку CVSS 9.8 из 10 и, по данным Cisco, уже активно эксплуатируется злоумышленниками. Недостаточная валидация в логике разбора электронной почты позволяет неаутентифицированному удалённому атакующему отправить специально сформированное письмо, содержащее вредоносные SQL-выражения, и получить выполнение произвольных команд с привилегиями root на базовой операционной системе. Обходных решений не существует — единственная мера защиты — обновление до исправленной версии. Уязвимость внесена в каталог Known Exploited Vulnerabilities (KEV) CISA со сроком устранения для федеральных агентств США до 17 сентября 2026 года.
Технические детали уязвимости
Уязвимость CVE-2026-76461 затрагивает все устройства Cisco Secure Email Gateway — как физические, так и виртуальные — вне зависимости от конфигурации. Это означает, что никакие настройки устройства не могут снизить риск без применения патча.
Вектор атаки примечателен своей простотой: атакующему достаточно отправить специально сформированное электронное письмо через уязвимое устройство. Письмо содержит вредоносные SQL-выражения, которые из-за недостаточной валидации в парсере электронной почты обрабатываются системой. Успешная эксплуатация приводит к выполнению произвольных SQL-запросов, что, в свою очередь, позволяет выполнять команды операционной системы с правами root.
Cisco подчёркивает, что следующие продукты не затронуты:
- Secure Email and Web Manager
- Secure Web Appliance
Это важное уточнение для организаций, использующих несколько продуктов Cisco в инфраструктуре безопасности электронной почты: инвентаризация активов должна чётко разграничивать эти продуктовые линейки. Ранее мы уже писали о другой уязвимости, затрагивающей оборудование Cisco.
Исправленные версии
Cisco выпустила обновления для всех затронутых веток AsyncOS:
- 15.5 и более ранние — исправлено в версии 15.5.5-0141
- 16.0 — исправлено в версии 16.0.4-302
- 16.5 — исправлено в версии 16.5.0-780
Компания однозначно заявляет: обходных решений, устраняющих уязвимость, не существует. Единственная рекомендация — обновление до исправленной версии.
Обнаружение и реагирование
Получение root-доступа даёт атакующим возможность удалять или скрывать следы компрометации непосредственно на устройстве. Cisco прямо предупреждает об этом в своём бюллетене, и это существенно усложняет расследование инцидентов. Именно поэтому расследование не должно ограничиваться анализом логов самого устройства — необходимо привлекать внешние источники телеметрии.
Cisco рекомендует следующие шаги для выявления возможной компрометации:
- Проверить файлы
mail_logsна наличие подозрительных SQL-выражений - Если устройство входит в кластер — проверить логи каждого устройства кластера
- Выполнить команду для поиска вредоносных SQL-конструкций:
grep -i "COPY.*TO PROGRAM" [IronPort Text Mail Logs] - Любое совпадение в выводе может указывать на вредоносную активность
Помимо локальных логов устройства, администраторам следует проверить сетевые логи и логи межсетевых экранов на предмет аномальной активности: неожиданных исходящих загрузок данных с затронутого устройства на внешние IP-адреса или входящих подключений с подозрительных адресов. Это критически важно именно потому, что атакующий с root-привилегиями способен очистить локальные следы.
Cisco также сообщила, что напрямую уведомила клиентов, использующих Cisco Secure Email Cloud, на устройствах которых была обнаружена вредоносная активность. Масштаб атак компания не раскрыла.
Масштабные атаки на Fortinet VPN
Параллельно с раскрытием уязвимости Cisco компания Arctic Wolf сообщила о масштабной кампании по подбору учётных данных, направленной против интернет-доступных VPN-устройств Fortinet. По данным исследователей, атаки проходили двумя волнами с 26 по 28 августа 2026 года и генерировали десятки миллионов неудачных попыток аутентификации.
Характерная особенность кампании — использование не случайных логинов, а целенаправленно подобранных идентификаторов: имён сотрудников, корпоративных адресов электронной почты, учётных записей партнёров и типичных административных аккаунтов конкретных организаций. Это, по оценке Arctic Wolf, указывает на предварительный сбор или перечисление идентификационных данных, а не на обычный перебор.
В одном из наблюдаемых случаев, как сообщает Arctic Wolf, успешная аутентификация Fortinet VPN с IP-адреса 158[.]94[.]211[.]14 была зафиксирована непосредственно перед вредоносной активностью в скомпрометированной среде.
Следует подчеркнуть: связь между кампанией против Fortinet VPN и эксплуатацией CVE-2026-76461 в Cisco Secure Email Gateway не установлена — это два отдельных инцидента, совпавших по времени. Ни один из рассмотренных источников не идентифицирует стоящую за ними группировку и не указывает на общую инфраструктуру. Мы ранее освещали другие уязвимости в продуктах Fortinet.
Рекомендации
Организациям, использующим Cisco Secure Email Gateway, необходимо:
- Немедленно обновить AsyncOS до исправленной версии (15.5.5-0141, 16.0.4-302 или 16.5.0-780 в зависимости от используемой ветки)
- Провести ретроспективный анализ логов
mail_logsс использованием паттернаCOPY.*TO PROGRAMдля выявления возможной эксплуатации до установки патча - Проверить внешнюю телеметрию — логи межсетевых экранов и сетевого оборудования — на предмет аномальных исходящих соединений с затронутых устройств
- Провести инвентаризацию, чтобы точно определить, какие устройства относятся к Secure Email Gateway, а какие — к неуязвимым Secure Email and Web Manager или Secure Web Appliance
Учитывая подтверждённую активную эксплуатацию, оценку CVSS 9.8, отсутствие обходных решений и тот факт, что для атаки достаточно отправить электронное письмо без какой-либо аутентификации, обновление Cisco Secure Email Gateway до исправленной версии AsyncOS должно быть приоритетом номер один для всех затронутых организаций. Федеральным агентствам США каталог CISA KEV устанавливает крайний срок — 17 сентября 2026 года, но коммерческим организациям не стоит ориентироваться на эту дату: каждый день без патча — это открытое окно для неаутентифицированной удалённой атаки с получением полного контроля над устройством.