אבטחה · 19 בספטמבר 2026

Cisco מזהירה מפני פרצת אבטחה קריטית ב-Secure Email Gateway שנמצאת בניצול פעיל

selective focus photography of lens
Bernard Hermant / Unsplash

חברת Cisco פרסמה אזהרה בנוגע לפרצת אבטחה ברמה קריטית במערכת ההפעלה AsyncOS של Cisco Secure Email Gateway, אשר מאפשרת לתוקפים להריץ פקודות עם הרשאות root על המכשיר. החברה אישרה כי התרחשו התקפות ממשיות המנצלות פרצה זו.

הפרצה, שזכתה למספר CVE-2026-76461, קיבלה ציון CVSS של 9.8 מתוך 10.0. מקור הבעיה הוא בדיקה לא מספקת של נתונים בלוגיקת ניתוח הדואר האלקטרוני. פגם זה מאפשר לתוקף, שאינו נדרש לאימות זהות או להחזיק בחשבון משתמש או הרשאות כלשהן במכשיר, לשלוח דואר אלקטרוני המכיל פקודות SQL זדוניות. עיבוד הדואר על ידי המערכת מוביל להרצת הפקודות עם הרשאות root במערכת ההפעלה שמאחורי המכשיר.

ההשפעה של הפרצה כוללת מכשירים של Cisco Secure Email Gateway בגרסאות פיזיות וווירטואליות, ללא קשר להגדרות המכשיר. עם זאת, מערכות Secure Email and Web Manager וכן Secure Web Appliance אינן מושפעות מהפגם. מאחר שאין פתרון זמני למניעת התקיפה, העדכון לגרסאות מתוקנות הוא הדרך היחידה לטיפול בבעיה. עבור גרסה 15.5 ומטה יש לעדכן ל-15.5.5-0141, עבור גרסה 16.0 יש לעדכן ל-16.0.4-302, ועבור גרסה 16.5 יש לעדכן ל-16.5.0-780.

Cisco ציינה כי היא מודעת להתקפות שהתרחשו במהלך החודש הנוכחי. היא סיפקה הנחיות לבדיקת סימני פריצה, הכוללות סריקה של יומני דואר לחיפוש פקודות SQL חשודות. במקרים של עבודה במבנה צביר, יש לבדוק את היומנים של כל חברי הקבוצה. בדיקה ראשונית מומלצת היא שימוש בפקודת grep לחיפוש רשומות עם התבנית COPY...TO PROGRAM ביומני IronPort Text Mail Logs, שכן תוצאות כאלה עשויות להעיד על פעילות זדונית.

החברה יצרה קשר עם לקוחות Cisco Secure Email Cloud שבהם זוהתה פעילות זדונית באופן פרטני, אך לא חשפה את היקף התקיפות. Cisco הזהירה כי ברגע שתוקף מקבל הרשאות root, הוא עשוי למחוק או להסתיר ראיות לפריצה מהמכשיר. לכן, היא ממליצה לבדוק במקביל יומני רשת וחומות אש חיצוניות, כדי לזהות העלאות נתונים לכתובות IP חיצוניות לא מוכרות או הורדות מכתובות IP זדוניות.

סוכנות CISA הוסיפה את הפרצה CVE-2026-76461 לרשימת הפגיעויות הידועות כנמצאות בניצול. כתוצאה מכך, נקבע כי על סוכנויות FCEB בארצות הברית להשלים את התקנת תיקוני האבטחה עד ל-17 בספטמבר 2026.