Пользователям Cisco рекомендовано устранить уязвимость в почтовом шлюзе

Cisco Seg уязвимость безопасность кибербезопасность Sql-инъекция computerweekly.com

Cisco предупреждает: устраните критическую уязвимость в Secure Email Gateway, позволяющую злоумышленникам получить root-права. Обнаружена в ПО AsyncOS, эксплуатируется через SQL-инъекции.

Cisco призывает защитников заблаговременно устранить крайне опасную уязвимость в своем шлюзе безопасной электронной почты (SEG), CVE-2026-76461, которая может позволить неаутентифицированному удаленному злоумышленнику получить возможность выполнять произвольные команды с правами root. Включенная в каталог Известных уязвимостей, используемых в атаках (KEV) Агентства по кибербезопасности и защите инфраструктуры США (CISA) с понедельника, 14 сентября, CVE-2026-76461 возникает в базовом программном обеспечении AsyncOS шлюза SEG и обусловлена недостаточной проверкой логики разбора электронной почты. Проще говоря, злоумышленник может использовать ее, отправив электронное письмо, содержащее вредоносные SQL-запросы (Structured Query Language), через затронутое устройство, пояснили в Cisco. Уязвимость была обнаружена в ходе обычного взаимодействия со службой поддержки клиентов. «Cisco выпустила обновления программного обеспечения, устраняющие эту уязвимость. Обходных путей для устранения этой уязвимости нет», — говорится в заявлении поставщика. Cisco предупредила, что затронуты как физические, так и виртуальные версии SEG, независимо от их конфигурации. Помимо установки исправления от Cisco, большинство защитников могут быстро подтвердить любую попытку эксплуатации, просмотрев свои mail_logs SEG на предмет подозрительных SQL-запросов. Наличие записей в выводе может служить индикатором компрометации (IoC), но, по словам Cisco, всем пользователям следует дополнительно отметить, что, поскольку CVE-2026-76461 открывает доступ к правам root, злоумышленник, заботящийся об операционной безопасности, может удалить эти записи. «Получение root-доступа через специально сформированное электронное письмо — это худшее, что может случиться, а оценка CVSS [базовая 9.8] почти недооценивает это», — сказал Гюнтер Оллманн, технический директор Cobalt, поставщика услуг тестирования на проникновение. «Шлюзы электронной почты по своей сути должны считывать недоверенный контент от кого угодно в Интернете, а затем принимать решения о доверии к нему. Это именно та позиция, которую ищут злоумышленники». Оллманн отметил, что более тревожным аспектом является тот факт, что злоумышленники могут стереть свои IoC. «Если ваша стратегия обнаружения основана на сопоставлении известных IoC постфактум, вы, возможно, уже пропустили вторжение», — сказал он. «Это веский аргумент в пользу того, чтобы уделять больше внимания поведенческому и сетевому обнаружению вокруг этих устройств, а не только проверке сигнатур».

Целевые продукты периметра

Раскрытие информации об CVE-2026-76461 произошло вскоре после обнаружения других уязвимостей в периферийных продуктах Cisco, в данном случае в программном обеспечении Secure Firewall Management Center (FMC). Первая из них, CVE-2026-20079, позволяет неаутентифицированному удаленному злоумышленнику обойти аутентификацию и выполнять файлы скриптов в затронутой системе для получения root-доступа. Вторая, CVE-2026-20316, позволяет неаутентифицированному удаленному злоумышленнику войти в затронутое устройство с учетной записью с низкими привилегиями и потенциально получить доступ к конфиденциальным данным. Согласно исследованию проведенному исследовательской группой Cisco Talos, было обнаружено два отдельных кластера эксплуатации. Один из этих кластеров, приписываемый группе, отслеживаемой Cisco как UAT-11823, в конечном итоге привел к развертыванию варианта вредоносного ПО Cyclops Blink. Cyclops Blink широко использовался российским государственным APT-группировками, наиболее известной как Sandworm — однажды описанной Mandiant как одна из «самых наглых» угроз со стороны государств. «Периферийные устройства безопасности нуждаются в таком же постоянном внимании, как и любое другое интернет-приложение, а не в цикле исправлений, привязанном к окнам изменений… Предполагайте, что активное сканирование незащищенных, доступных экземпляров уже происходит», — отметил Оллманн.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: