Компания Cisco выпустила экстренные исправления для критической уязвимости в своем шлюзе Secure Email Gateway, которая позволяла злоумышленникам захватывать контроль над устройством, просто отправляя пользователям вредоносные электронные письма. Уязвимость уже использовалась в реальных атаках к моменту выпуска исправлений.
Уязвимость, отслеживаемая под кодом CVE-2026-76461, описывается Cisco как SQL-инъекция, вызванная недостаточной проверкой при обработке электронных писем продуктом. Анализ входящих сообщений на наличие угроз является основной функцией этого устройства, что делает вектор атаки тривиальным.
«Злоумышленник мог использовать эту уязвимость, отправив специально созданное сообщение электронной почты, содержащее вредоносные SQL-запросы, через уязвимое устройство», — говорится в консультативном уведомлении Cisco. «Успешная эксплуатация могла позволить злоумышленнику выполнить произвольные SQL-запросы, что привело бы к выполнению команд с правами root в базовой операционной системе».
Уязвимость затрагивает как физические, так и виртуальные версии продукта и была устранена в выпусках микропрограммного обеспечения AsyncOS 15.5.5-0141, 16.0.4-3021 и 16.5.0-780, выпущенных в понедельник. Команда безопасности продуктов Cisco узнала об активной эксплуатации этой уязвимости в начале этого месяца, а Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило ее в свой каталог известных уязвимостей, используемых в атаках (KEV).
Индикаторы компрометации могут отсутствовать
Поскольку уязвимость эксплуатировалась как уязвимость нулевого дня, одного лишь обновления до исправленной версии микропрограммы недостаточно. Организациям также следует попытаться определить, были ли скомпрометированы их собственные устройства.
Один из способов — просмотреть файлы mail_logs на наличие подозрительных SQL-запросов. Однако, поскольку успешная эксплуатация дает злоумышленникам доступ с правами root на устройстве, они могут использовать этот доступ для изменения журналов и сокрытия своих следов. Cisco рекомендует организациям также проверять журналы сети и межсетевых экранов вне устройства на наличие признаков подозрительной активности, такой как загрузка или скачивание файлов между устройством и внешними IP-адресами.
Если подозревается эксплуатация на физических устройствах, Cisco рекомендует обратиться в Центр технической поддержки Cisco. Для виртуальных устройств клиентам рекомендуется сохранить всю криминалистическую информацию, а затем развернуть новый экземпляр с восстановленной конфигурацией и обновленными учетными данными.
Устройства, зарегистрированные в Cisco Secure Email Cloud, уже были проверены Cisco, и владельцы устройств, продемонстрировавших потенциальные признаки компрометации, были уведомлены. Консультативное уведомление компании также включает общие рекомендации по усилению безопасности устройств.
«Удаленное выполнение кода (RCE) на уровне root без аутентификации в почтовом шлюзе — это практически идеальная точка входа для злоумышленника», — говорит Джош Пиколет, вице-президент по обнаружению и анализу в компании Team Cymru, специализирующейся на безопасности. «Это всего лишь вторая уязвимость Secure Email Gateway, когда-либо добавленная в каталог KEV CISA, после CVE-2025-20393, и это повторение характерно для злоумышленников, которые рассматривают граничные устройства как постоянный, многоразовый доступ, а не как одноразовые цели».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Lucian Constantin




