Одно письмо — и почтовый шлюз под контролем: Cisco закрыла критическую уязвимость

15 сентября 2026, 17:07 2 мин чтения
Одно письмо — и почтовый шлюз под контролем: Cisco закрыла критическую уязвимость
Иллюстрация: IT GID Медиа

В Cisco AsyncOS для Secure Email Gateway нашли уязвимость с оценкой 9,8 из 10: атакующему достаточно отправить специально подготовленное письмо, чтобы выполнить команды с правами root. Компания выпустила обновления и рекомендует срочно их установить.

Уязвимость CVE-2026-76461 позволяет без авторизации и участия пользователя получить полный контроль над почтовым шлюзом. Cisco подтверждает, что проблема уже используется в реальных атаках, поэтому обновление нельзя откладывать.

Проблема возникает при разборе входящей почты: из-за недостаточной проверки данных вредоносные SQL-команды, встроенные в письмо, выходят за пределы базы данных и приводят к выполнению произвольных команд в операционной системе. Уязвимы физические и виртуальные шлюзы независимо от конфигурации; Secure Email and Web Manager и Secure Web Appliance не затронуты.

Саму уязвимость обнаружили при разборе обращения клиента в службу поддержки. Об активной эксплуатации Cisco PSIRT узнала в сентябре 2026 года. Обновления доступны в версиях AsyncOS 15.5.5-014, 16.0.4-302 и 16.5.0-780; Cisco настоятельно рекомендует версию 16.5.0-780. Временного способа закрыть уязвимость без обновления нет. Облачные экземпляры Secure Email Cloud уже обновлены, а клиентов с возможными признаками компрометации уведомили напрямую.

Для российских компаний, использующих Cisco Secure Email Gateway, эта новость — повод не только обновиться, но и проверить признаки атаки. Похожий инцидент с AsyncOS произошёл в декабре 2025 года: тогда злоумышленники захватывали шлюзы и ставили устойчивые бэкдоры. Это показывает, что после обновления нужно искать следы проникновения в журналах и сетевом трафике.

Cisco рекомендует искать в mail_logs признаки SQL-инъекций с командой COPY ... TO PROGRAM. Дополнительно стоит проверить внешние сетевые журналы и записи межсетевых экранов на предмет неожиданных загрузок данных на внешние адреса и соединений с подозрительными узлами. Если есть подозрение на взлом виртуального шлюза, нужно сохранить криминалистические данные, развернуть новую виртуальную машину с исправленной версией, заново собрать конфигурацию и заменить учётные данные и криптографические материалы. Для физических устройств следует обратиться в поддержку Cisco. Не ограничивайтесь обновлением — проверьте инфраструктуру на уже состоявшийся взлом.

Поделиться: Telegram ВКонтакте
94% корпоративных сетей оказались уязвимы для полного захвата при пентесте Читайте дальше 94% корпоративных сетей оказались уязвимы для полного захвата при пентесте В первом полугодии 2026 года внутренние пентесты в 94% случаев заканчивались полным захватом сети, а треть взломов российских компаний шла … Инциденты2 мин Вопросы по информационной безопасности? Команда IT GID поможет — от аудита инфраструктуры до защиты периметра и данных. Услуги и решения →