Mastodon Mastodon Mastodon Mastodon

Критична вразливість у Cisco Secure Email Gateway активно експлуатується — патчі доступні

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Компанія Cisco опублікувала попередження про критичну вразливість CVE-2026-76461 у програмному забезпеченні AsyncOS для Cisco Secure Email Gateway. Вразливість належить до класу SQL injection (CWE-89), отримала оцінку CVSS 9.8 із 10 і, за даними Cisco, уже активно експлуатується зловмисниками. Недостатня валідація в логіці розбору електронної пошти дає змогу неавтентифікованому віддаленому зловмиснику надіслати спеціально сформований лист, що містить шкідливі SQL-вирази, і домогтися виконання довільних команд з привілеями root в базовій операційній системі. Обхідних рішень не існує — єдиний захід захисту — оновлення до виправленої версії. Вразливість внесено до каталогу Known Exploited Vulnerabilities (KEV) CISA із граничним строком усунення для федеральних агентств США до 17 вересня 2026 року.

Технічні деталі вразливості

Вразливість CVE-2026-76461 вражає всі пристрої Cisco Secure Email Gateway — як фізичні, так і віртуальні — незалежно від конфігурації. Це означає, що жодні налаштування пристрою не можуть зменшити ризик без застосування патча.

Вектор атаки вирізняється своєю простотою: зловмиснику достатньо надіслати спеціально сформований електронний лист через вразливий пристрій. Лист містить шкідливі SQL-вирази, які через недостатню валідацію в парсері електронної пошти обробляються системою. Успішна експлуатація призводить до виконання довільних SQL-запитів, що, своєю чергою, дає змогу виконувати команди операційної системи з правами root.

Cisco наголошує, що такі продукти не зачеплені:

  • Secure Email and Web Manager
  • Secure Web Appliance

Це важливе уточнення для організацій, які використовують кілька продуктів Cisco в інфраструктурі безпеки електронної пошти: інвентаризація активів має чітко розмежовувати ці продуктові лінійки. Раніше ми вже писали про іншу вразливість, що зачіпає обладнання Cisco.

Виправлені версії

Cisco випустила оновлення для всіх зачеплених гілок AsyncOS:

  • 15.5 і раніші — виправлено у версії 15.5.5-0141
  • 16.0 — виправлено у версії 16.0.4-302
  • 16.5 — виправлено у версії 16.5.0-780

Компанія однозначно заявляє: обхідних рішень, що усувають вразливість, не існує. Єдина рекомендація — оновлення до виправленої версії.

Виявлення та реагування

Отримання root-доступу дає зловмисникам змогу видаляти або приховувати сліди компрометації безпосередньо на пристрої. Cisco прямо попереджає про це у своєму бюлетені безпеки, і це суттєво ускладнює розслідування інцидентів. Саме тому розслідування не повинно обмежуватися аналізом журналів самого пристрою — необхідно залучати зовнішні джерела телеметрії.

Cisco рекомендує такі кроки для виявлення можливої компрометації:

  1. Перевірити файли mail_logs на наявність підозрілих SQL-виразів
  2. Якщо пристрій входить до кластера — перевірити журнали кожного пристрою кластера
  3. Виконати команду для пошуку шкідливих SQL-конструкцій: grep -i "COPY.*TO PROGRAM" [IronPort Text Mail Logs]
  4. Будь-який збіг у виведенні може вказувати на шкідливу активність

Окрім локальних журналів пристрою, адміністраторам слід перевірити мережеві журнали та журнали міжмережевих екранів на предмет аномальної активності: неочікуваних вихідних завантажень даних із зачепленого пристрою на зовнішні IP-адреси або вхідних підключень із підозрілих адрес. Це критично важливо саме тому, що зловмисник із root-привілеями здатен очистити локальні сліди.

Cisco також повідомила, що безпосередньо сповістила клієнтів, які використовують Cisco Secure Email Cloud, на пристроях яких була виявлена шкідлива активність. Масштаб атак компанія не розкрила.

Масштабні атаки на Fortinet VPN

Паралельно з розкриттям вразливості Cisco компанія Arctic Wolf повідомила про масштабну кампанію з підбору облікових даних, спрямовану проти VPN-пристроїв Fortinet, доступних із інтернету. За даними дослідників, атаки проходили двома хвилями з 26 по 28 серпня 2026 року та генерували десятки мільйонів невдалих спроб автентифікації.

Характерна особливість кампанії — використання не випадкових логінів, а цілеспрямовано підібраних ідентифікаторів: імен співробітників, корпоративних адрес електронної пошти, облікових записів партнерів і типових адміністративних акаунтів конкретних організацій. Це, за оцінкою Arctic Wolf, вказує на попередній збір або перерахування ідентифікаційних даних, а не на звичайний перебір.

В одному з зафіксованих випадків, як повідомляє Arctic Wolf, успішна автентифікація Fortinet VPN з IP-адреси 158[.]94[.]211[.]14 була зафіксована безпосередньо перед шкідливою активністю у скомпрометованому середовищі.

Слід наголосити: зв’язок між кампанією проти Fortinet VPN і експлуатацією CVE-2026-76461 у Cisco Secure Email Gateway не встановлено — це два окремі інциденти, що збіглися в часі. Жодне з розглянутих джерел не ідентифікує угруповання, яке стоїть за ними, і не вказує на спільну інфраструктуру. Ми раніше висвітлювали інші вразливості в продуктах Fortinet.

Рекомендації

Організаціям, які використовують Cisco Secure Email Gateway, необхідно:

  • Негайно оновити AsyncOS до виправленої версії (15.5.5-0141, 16.0.4-302 або 16.5.0-780 залежно від використовуваної гілки)
  • Провести ретроспективний аналіз журналів mail_logs з використанням патерна COPY.*TO PROGRAM для виявлення можливої експлуатації до встановлення патча
  • Перевірити зовнішню телеметрію — журнали міжмережевих екранів і мережевого обладнання — на предмет аномальних вихідних з’єднань із зачеплених пристроїв
  • Провести інвентаризацію, щоб точно визначити, які пристрої належать до Secure Email Gateway, а які — до неуразливих Secure Email and Web Manager або Secure Web Appliance

З огляду на підтверджену активну експлуатацію, оцінку CVSS 9.8, відсутність обхідних рішень і той факт, що для атаки достатньо надіслати електронний лист без будь-якої автентифікації, оновлення Cisco Secure Email Gateway до виправленої версії AsyncOS має бути пріоритетом номер один для всіх зачеплених організацій. Для федеральних агентств США каталог CISA KEV установлює крайній строк — 17 вересня 2026 року, але комерційним організаціям не варто орієнтуватися на цю дату: кожен день без патча — це відкрите вікно для неавтентифікованої віддаленої атаки з отриманням повного контролю над пристроєм.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.