Безопасность · 19 сентября 2026 г.

Cisco предупреждает о критической уязвимости в Secure Email Gateway, которая используется для атак

assorted-color security cameras
Lianhao Qu / Unsplash

Компания Cisco сообщила об обнаружении критической уязвимости в операционной системе AsyncOS для устройств Cisco Secure Email Gateway. Данная проблема позволяет неавторизованным злоумышленникам выполнять команды с правами суперпользователя root на затронутых устройствах.

Уязвимость, получившая идентификатор CVE-2026-76461, получила оценку CVSS 9.8 из 10.0. Причиной возникновения проблемы стала недостаточная проверка данных в логике анализа электронной почты. Это позволяет атакующим отправлять специально сформированные электронные письма, содержащие вредоносные команды SQL, которые приводят к выполнению кода с правами root в базовой операционной системе. Для проведения атаки злоумышленнику не требуется иметь учетную запись или какие-либо предварительные привилегии на устройстве.

Проблема затрагивает как физические, так и виртуальные устройства Cisco Secure Email Gateway независимо от их конфигурации. При этом устройства Secure Web Appliance и Secure Email and Web Manager не подвержены данной уязвимости. Поскольку временных решений для устранения проблемы не существует, единственным способом защиты является обновление программного обеспечения. Cisco выпустила исправления для разных версий: для AsyncOS 15.5 и более старых версий выпущена версия 15.5.5-0141, для AsyncOS 16.0 выпущена версия 16.0.4-302, а для AsyncOS 16.5 выпущена версия 16.5.0-780.

Компания подтвердила, что в текущем месяце были зафиксированы реальные случаи эксплуатации этой уязвимости. Cisco уже связалась с клиентами Cisco Secure Email Cloud, у которых была обнаружена вредоносная активность, однако общий масштаб атак не раскрывается. Администраторам рекомендуется проверять журналы почты на наличие подозрительных команд SQL. В частности, в журналах IronPort Text Mail Logs следует искать записи с шаблоном COPY...TO PROGRAM. Если устройство работает в кластере, проверку необходимо провести для каждого его участника.

Cisco предупреждает, что после получения прав root злоумышленники могут удалять или скрывать следы своего присутствия на устройстве. В связи с этим рекомендуется дополнительно анализировать внешние журналы сетевого оборудования и межсетевых экранов на предмет подозрительной загрузки данных с вредоносных IP адресов или передачи данных на внешние IP адреса. Агентство CISA уже включило CVE-2026-76461 в список известных эксплуатируемых уязвимостей и обязало федеральные гражданские исполнительные органы США завершить установку исправлений до 17 сентября 2026 года.