Одно письмо — и почтовый шлюз под контролем: Cisco закрыла критическую уязвимость

В Cisco AsyncOS для Secure Email Gateway нашли уязвимость с оценкой 9,8 из 10: атакующему достаточно отправить специально подготовленное письмо, чтобы выполнить команды с правами root. Компания выпустила обновления и рекомендует срочно их установить.
Уязвимость CVE-2026-76461 позволяет без авторизации и участия пользователя получить полный контроль над почтовым шлюзом. Cisco подтверждает, что проблема уже используется в реальных атаках, поэтому обновление нельзя откладывать.
Проблема возникает при разборе входящей почты: из-за недостаточной проверки данных вредоносные SQL-команды, встроенные в письмо, выходят за пределы базы данных и приводят к выполнению произвольных команд в операционной системе. Уязвимы физические и виртуальные шлюзы независимо от конфигурации; Secure Email and Web Manager и Secure Web Appliance не затронуты.
Саму уязвимость обнаружили при разборе обращения клиента в службу поддержки. Об активной эксплуатации Cisco PSIRT узнала в сентябре 2026 года. Обновления доступны в версиях AsyncOS 15.5.5-014, 16.0.4-302 и 16.5.0-780; Cisco настоятельно рекомендует версию 16.5.0-780. Временного способа закрыть уязвимость без обновления нет. Облачные экземпляры Secure Email Cloud уже обновлены, а клиентов с возможными признаками компрометации уведомили напрямую.
Для российских компаний, использующих Cisco Secure Email Gateway, эта новость — повод не только обновиться, но и проверить признаки атаки. Похожий инцидент с AsyncOS произошёл в декабре 2025 года: тогда злоумышленники захватывали шлюзы и ставили устойчивые бэкдоры. Это показывает, что после обновления нужно искать следы проникновения в журналах и сетевом трафике.
Cisco рекомендует искать в mail_logs признаки SQL-инъекций с командой COPY ... TO PROGRAM. Дополнительно стоит проверить внешние сетевые журналы и записи межсетевых экранов на предмет неожиданных загрузок данных на внешние адреса и соединений с подозрительными узлами. Если есть подозрение на взлом виртуального шлюза, нужно сохранить криминалистические данные, развернуть новую виртуальную машину с исправленной версией, заново собрать конфигурацию и заменить учётные данные и криптографические материалы. Для физических устройств следует обратиться в поддержку Cisco. Не ограничивайтесь обновлением — проверьте инфраструктуру на уже состоявшийся взлом.
