Электронная почта может взломать почтовые ящики Cisco

Cisco безопасность уязвимость Asyncos эксплойт theregister.com

Атакующие уже эксплуатируют критическую уязвимость, а Cisco предупреждает, что они могут заметать следы после проникновения. Обновите AsyncOS немедленно!

Злоумышленники используют критическую уязвимость в Cisco Secure Email Gateway, которая позволяет превратить вредоносное письмо в получение прав суперпользователя (root).

Уязвимость, отслеживаемая как CVE-2026-76461, имеет оценку 9.8 по шкале CVSS и затрагивает как физические, так и виртуальные устройства Secure Email Gateway независимо от их конфигурации. Cisco заявляет, что обходных путей нет, поэтому установка исправлений — единственное решение.

Ошибка заключается в том, как программное обеспечение AsyncOS от Cisco обрабатывает входящую электронную почту. Злоумышленнику не требуется входить в систему: он может отправить специально подготовленное сообщение через уязвимый шлюз, и, если эксплойт сработает, выполнять команды от имени root.

Что, конечно, не является желаемым поведением для устройства, призванного защищать от вредоносной почты.

Команда реагирования на инциденты в области безопасности продуктов Cisco сообщила, что ей стало известно об активной эксплуатации уязвимости в сентябре, хотя сетевой гигант не уточнил, кто стоит за атаками, как долго они продолжаются и сколько организаций были скомпрометированы. Cisco обнаружила ошибку при решении обращения в службу технической поддержки.

Признаки указывают на то, что по крайней мере некоторые облачные клиенты Cisco оказались в числе пострадавших. Cisco заявила, что провела расследование в отношении устройств, принадлежащих ее облачному сервису Secure Email Cloud, и напрямую связалась с клиентами, чьи устройства демонстрировали признаки возможной компрометации. В настоящее время проводится работа по устранению последствий и восстановлению, и все устройства Secure Email Cloud были обновлены до версии AsyncOS 16.5.0-780.

Администраторам, использующим собственные устройства, предстоит выполнить немного больше работы. Cisco рекомендует проверять журналы на наличие признаков подозрительной активности, но предупреждает, что отсутствие таковых не обязательно означает, что система в безопасности.

После получения прав root злоумышленники, по словам Cisco, могут изменять журналы и заметать следы. Администраторам также рекомендуется проверять сетевые журналы и журналы межсетевых экранов на наличие чего-либо необычного, а не полагаться только на сам шлюз для получения информации.

Для виртуальных устройств, предположительно скомпрометированных, рекомендации Cisco по восстановлению довольно радикальны: сохранить улики для криминалистической экспертизы, развернуть новую виртуальную машину с исправленным программным обеспечением, перестроить конфигурацию и сменить учетные данные и криптографические материалы. 

Cisco исправила ошибку в версиях AsyncOS 15.5.5-014, 16.0.4-302 и 16.5.0-780, при этом клиентам настоятельно рекомендуется перейти на последнюю версию.

В сети по-прежнему существует довольно большая база уязвимых устройств. Фонд Shadowserver отслеживал более 400 устройств Cisco Secure Email Gateway, доступных из Интернета, по состоянию на понедельник.

Уязвимость также была внесена в каталог CISA известных эксплуатируемых уязвимостей, и федеральным гражданским агентствам США предписано устранить ее к 17 сентября.

CVE-2026-76461 появилась менее чем через год после того, как злоумышленники использовали другую критическую уязвимость AsyncOS, CVE-2025-20393, для взлома устройств Cisco Secure Email Gateway и установки механизмов персистентности. Та ошибка в итоге получила максимальную оценку 10.

Для всех, кто все еще использует уязвимый шлюз, сообщение довольно простое: устройство, предназначенное для проверки враждебной почты, само может быть взломано; злоумышленники уже делают это, и нет никаких обходных путей, за которыми можно было бы спрятаться.  ®

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: