Как одна уязвимость Cisco открыла путь к root-доступу?

Cisco сообщила об активной эксплуатации критической уязвимости CVE-2026-76461 в AsyncOS Software для Cisco Secure Email Gateway. Её оценка по шкале CVSS составляет 9,8 из 10. Ошибка возникла из-за недостаточной проверки данных в механизме разбора электронной почты: удалённому злоумышленнику не нужны ни учётная запись, ни предварительный доступ к устройству.
Как одна уязвимость Cisco открыла путь к root-доступу?
Изображение носит иллюстративный характер

Для атаки достаточно отправить специально подготовленное письмо с вредоносными SQL-инструкциями. После успешной эксплуатации нарушитель может выполнять произвольные SQL-запросы, а затем команды в операционной системе с правами root. Почтовый шлюз в таком случае превращается в удобную точку входа: он доступен извне, обрабатывает недоверенные сообщения и обычно имеет сетевые связи с другими корпоративными системами.
Уязвимы физические и виртуальные устройства Cisco Secure Email Gateway, причём их конфигурация значения не имеет. Cisco Secure Email and Web Manager и Cisco Secure Web Appliance этой ошибке не подвержены. Исправления выпущены в версиях 15.5.5-0141 для ветки 15.5 и более ранних, 16.0.4-302 для ветки 16.0 и 16.5.0-780 для ветки 16.5.
Обходного решения нет, поэтому администраторам требуется установить последнюю поддерживаемую версию. В кластерных развёртываниях проверить нужно каждый узел, а не один выбранный шлюз. В текстовых почтовых журналах IronPort, которые по умолчанию называются mail_logs, следует искать подозрительные SQL-команды:
cisco-esa> grep -i "COPY.TO PROGRAM" [IronPort Text Mail Logs Log name - Default: mail_logs]Любая найденная запись может указывать на вредоносную активность. Cisco напрямую связалась с владельцами устройств Cisco Secure Email Cloud, на которых обнаружила признаки атаки, но количество инцидентов и их масштаб не раскрыла. Отсутствие совпадений в mail_logs ещё не гарантирует чистоту системы: получив root-доступ, атакующий способен удалить или спрятать следы эксплуатации.
Проверку стоит продолжить по внешним сетевым журналам и данным межсетевых экранов. Особого внимания требуют неожиданные выгрузки с почтового шлюза на внешние IP-адреса, загрузки с вредоносных адресов и прочая нетипичная активность. Такие источники находятся за пределами скомпрометированного устройства, поэтому злоумышленнику сложнее подчистить их задним числом.
Агентство по кибербезопасности и защите инфраструктуры США CISA внесло CVE-2026-76461 в каталог известных эксплуатируемых уязвимостей Known Exploited Vulnerabilities (KEV). Федеральные гражданские органы исполнительной власти США, обозначаемые как FCEB, обязаны установить исправление до 17 сентября 2026 года.
Параллельно Arctic Wolf зафиксировала крупномасштабные атаки на доступные из интернета VPN-устройства Fortinet. Две продолжительные волны прошли 26–28 августа 2026 года и затронули несколько клиентских сред в США. За это время системы зарегистрировали десятки миллионов неудачных попыток аутентификации.
Атакующие не ограничивались обычным перебором распространённых логинов. Они использовали имена сотрудников, принятые внутри организаций имена пользователей, корпоративные адреса электронной почты, учётные записи аффилированных структур и типовые административные аккаунты. Исследователь безопасности Кайл Сиддалл (Kyle Siddall) связал такую точность с доступом к ранее собранным либо заранее перечисленным сведениям об идентификационных данных.
В одном случае злоумышленникам удалось успешно войти через Fortinet VPN с IP-адреса, начинающегося на 158.94.211. Полный адрес и дальнейшие обстоятельства эпизода неизвестны: исходное описание обрывается посреди адреса и предложения. Додумывать недостающие октеты нельзя, но сам факт успешной аутентификации на фоне десятков миллионов прицельных попыток требует проверки VPN-журналов, последующих сессий и действий с использованной учётной записью.


Новое на сайте

Ссылка