Bezpieczeństwo · 19 września 2026

Cisco ostrzega przed krytyczną luką w Secure Email Gateway wykorzystywaną w atakach

a group of people standing around a display of video screens
Maxim Hopman / Unsplash

Firma Cisco zgłosiła wystąpienie krytycznej luki w systemie AsyncOS, który jest wykorzystywany w urządzeniach Cisco Secure Email Gateway. Błąd ten pozwala nieuwierzytelnionym napastnikom na przesyłanie zmodyfikowanych wiadomości e-mail w celu uruchamiania poleceń z uprawnieniami root na urządzeniu.

Podatność została skatalogowana jako CVE-2026-76461 i otrzymała ocenę CVSS na poziomie 9.8 w skali do 10.0. Przyczyną problemu jest niewystarczająca weryfikacja danych w logice analizowania poczty elektronicznej. Dzięki temu atakujący może przesłać e-mail zawierający złośliwe polecenia SQL przez dotknięte urządzenie, co prowadzi do wykonania komend z uprawnieniami root w systemie operacyjnym. Do przeprowadzenia ataku nie jest wymagane posiadanie konta użytkownika ani żadnych uprawnień w systemie, wystarczy przesłanie wiadomości do przetworzenia.

Problem dotyczy wszystkich wersji Cisco Secure Email Gateway, zarówno fizycznych, jak i wirtualnych, niezależnie od ich konfiguracji. Z raportu wynika, że urządzenia Secure Email and Web Manager oraz Secure Web Appliance nie są podatne na ten błąd. Ponieważ nie istnieją żadne tymczasowe rozwiązania obejściowe, jedynym sposobem na zabezpieczenie systemów jest aktualizacja oprogramowania. Cisco udostępniło poprawki dla różnych wersji: dla AsyncOS 15.5 i starszych wersji zalecana jest aktualizacja do 15.5.5-0141, dla AsyncOS 16.0 do wersji 16.0.4-302, a dla AsyncOS 16.5 do wersji 16.5.0-780.

Producent potwierdził, że w bieżącym miesiącu odnotowano rzeczywiste przypadki wykorzystania tej luki. Cisco poinformowało indywidualnie klientów Cisco Secure Email Cloud, u których wykryto podejrzaną aktywność, jednak nie ujawniono całkowitego zasięgu ataków. Administratorzy zostali poproszeni o analizę dzienników poczty w poszukiwaniu podejrzanych poleceń SQL. W przypadku pracy w klastrze konieczna jest weryfikacja logów każdego członka grupy. Wstępna metoda wykrywania polega na użyciu polecenia grep do wyszukiwania wpisów zawierających wzorzec COPY...TO PROGRAM w dziennikach IronPort Text Mail Logs.

Cisco ostrzega, że po uzyskaniu uprawnień root napastnik może usunąć lub ukryć ślady włamania na urządzeniu. Z tego powodu zaleca się równoległe sprawdzanie zewnętrznych dzienników sieciowych i zapór ogniowych, szukając nieoczekiwanych przesyłek danych do zewnętrznych adresów IP lub pobierania treści z niebezpiecznych źródeł. Agencja CISA dodała już CVE-2026-76461 do listy znanych wykorzystywanych podatności. Agencje federalne w Stanach Zjednoczonych zostały zobowiązane do zainstalowania poprawek do 17 września 2026 roku.