Cisco는 이미 실제로 악용되고 있는 Secure Email Gateway 장치의 치명적인 제로데이 취약점인 CVE-2026-76461을 수정했습니다. 해당 취약점은 CVSS 점수 9.8을 가지며 인증되지 않은 원격 공격자가 취약한 장치를 통해 특별히 조작된 이메일을 보내기만 하면 기본 운영 체제에서 루트 권한으로 임의의 명령을 실행할 수 있게 합니다.
이 취약점은 Cisco AsyncOS 소프트웨어의 이메일 파싱 로직에 있습니다. 불충분한 유효성 검증으로 인해 악성 이메일이 게이트웨이에 의해 처리되는 SQL 문을 포함할 수 있게 되어 임의의 SQL 실행과 궁극적으로 루트로 운영 체제 명령 실행이 가능합니다. 이 취약점은 인증이나 사용자 상호작용을 요구하지 않기 때문에 인터넷에 노출된 이메일 보안 인프라는 특히 매력적인 공격 대상입니다.
이번 공개는 빠르게 성장하는 제로데이 취약점 환경에 또 다른 악용 중인 취약점을 추가합니다. Cisco PSIRT는 2026년 9월에 이 취약점을 악용하는 공격을 인지했으며, CISA는 이를 알려진 악용 취약점 카탈로그에 추가하고 미국 연방 민간 기관에 영향을 받은 시스템을 2026년 9월 17일까지 수정하도록 요구했습니다.
CVE-2026-76461 탐지 콘텐츠를 찾는 보안 팀은 SOC Prime의 AI-네이티브 탐지 인텔리전스 플랫폼을 활용하여 악용 패턴과 관련 후속 활동을 식별할 수 있습니다. 관련 탐지 규칙과 MITRE ATT&CK®에 매핑된 사냥 쿼리를 액세스하려면 탐지 탐색을 클릭하세요. 이 플랫폼은 여러 SIEM, EDR, 데이터 레이크 기술과 호환됩니다.
조직은 또한 Uncoder AI를 사용하여 취약점 인텔리전스와 지표를 사냥 쿼리로 전환하고, 위협 보고서로부터 탐지 로직을 생성하고, 보안 플랫폼 간 규칙을 번역하며, 새로운 제로데이 악용의 조사를 가속화할 수 있습니다.
CVE-2026-76461 분석
Cisco는 이 취약점을 CWE-89, SQL Command에서의 특수 요소의 부적절한 중화, 일반적으로 SQL 삽입으로 분류합니다. 취약점은 AsyncOS가 이메일 메시지를 파싱하는 과정에서 특정 정보를 충분히 검증하지 않기 때문에 발생합니다. 공격자는 영향을 받은 게이트웨이를 통해 조작된 메시지를 보내 악의적인 SQL 문을 포함하게 함으로써 원격으로 이를 악용할 수 있습니다.
공격에 성공하면 공격자는 임의의 SQL 문을 실행할 수 있으며, 이는 기본 운영 체제에서 루트 권한으로 명령 실행으로 직접 이어질 수 있습니다. Cisco의 CVSS 벡터, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H는 다음과 같은 심각성을 강조합니다: 공격은 원격에서 접근 가능하고, 복잡성이 낮으며, 권한이나 사용자 상호작용이 필요 없습니다.
CVE-2026-76461는 구성에 관계없이 물리적 및 가상 Cisco Secure Email Gateway 장치에 영향을 미칩니다. Cisco는 Secure Email 및 Web Manager와 Secure Web Appliance는 이 특정 문제에 취약하지 않음을 확인했습니다.
잠재적인 영향은 이메일 처리 애플리케이션 자체에 대한 액세스를 상당히 초과합니다. 루트 수준의 명령 실행은 공격자가 기본 장치에 대한 제어를 실질적으로 제공할 수 있으며, 구성 정보, 자격 증명, 이메일 관련 데이터, 네트워크 연결성 등 손상된 게이트웨이에서 이용 가능한 기타 민감한 리소스에 대한 액세스를 가능케 할 수 있습니다. 이 정도의 권한을 가진 공격자는 추가 도구를 배포하거나 지속성을 설정하거나 네트워크 내 추가 활동의 진입점으로 장치를 사용할 수도 있습니다.
Cisco는 공격을 특정 위협 행위자에게 공개적으로 귀속하지 않았으며, 악용 규모를 공개하지는 않았습니다. 그러나 회사는 악성 활동을 보인 장치를 사용하는 Cisco Secure Email Cloud 고객에게 직접 연락했습니다. Cisco는 기술 지원 센터 지원 케이스를 해결하는 과정에서 취약점을 발견했으며, PSIRT는 9월에 활동적인 악용을 확인했습니다.
CVE-2026-76461의 세부 정보를 찾고 있는 방어자에게 가장 중요한 복잡성 중 하나는 공격자가 루트 권한을 얻게 된다는 점입니다. Cisco는 위협 행위자가 손상된 게이트웨이에 남긴 증거를 제거하거나 숨길 수 있다고 경고합니다. 즉, 명백한 지역적 아티팩트가 없다고 해서 악용이 발생하지 않았다는 증거로 해석해서는 안 됩니다.
Cisco는 mail_logs에서 의심스러운 SQL 활동을 조사할 것을 권장합니다. 공급자가 제공한 한 예는 COPY.*TO PROGRAM과 일치하는 문을 검색하는 것입니다. 결과 항목이 있는 경우 악의적인 활동을 나타낼 수 있습니다. 클러스터형 배포를 관리하는 관리자는 클러스터 내 모든 장치의 로그를 검토해야 합니다.
따라서 발표된 CVE-2026-76461 IOC는 외부 원격 계측을 보완해야 합니다. Cisco는 특히 게이트웨이 외부에 저장된 네트워크 및 방화벽 로그를 검토하여, 외부 IP 주소로의 예기치 않은 업로드 또는 악의적인 인프라에서 출발한 다운로드 포함, 의심스러운 행동을 검토할 것을 권장합니다.
2026년 9월 15일 기준으로, 인용된 대중 보고 및 Cisco 권고는 악용 코드나 재현 가능한 CVE-2026-76461 PoC를 제공하지 않습니다. 하지만 실제로 악용된 것이 확인되었기 때문에 공공의 악용 도구가 등장하기를 기다리지 않고 이 취약점을 즉시 운영상 위험으로 간주해야 합니다.
CVE-2026-76461 완화
Cisco는 수정된 AsyncOS 버전을 출시했으며 취약점을 완전히 해결할 수 있는 우회 방법은 없다고 밝혔습니다. 영향을 받은 장치를 사용하는 조직은 따라서 바로 수정하는 것이 권장됩니다. 구성 변경이나 네트워크 통제에 의존하는 것보다는 즉각적인 업그레이드를 통해 패치하기를 권장합니다.
첫 번째 수정 릴리스는:
- AsyncOS 15.5 및 이전 버전: 15.5.5-014
- AsyncOS 16.0: 16.0.4-302
- AsyncOS 16.5: 16.5.0-780
Cisco는 지원되는 경우 릴리스 16.5.0-780으로의 마이그레이션을 강력히 권장합니다. Cisco Secure Email Cloud 장치는 이미 공급업체에 의해 해당 버전으로 업그레이드되었습니다.
패치 설치 이외에도 Cisco는 가능할 때마다 장치에 대한 직접적인 인터넷 접근을 방지하고, 요구되는 연결을 알려진 신뢰할 수 있는 호스트로 제한할 것을 권장합니다. 조직은 메일 및 관리 기능을 다른 인터페이스로 분리하고, 장치를 필터링 장치나 방화벽 뒤에 배치하고, 불필요한 HTTP 및 FTP 서비스를 비활성화하며, 공격자가 게이트웨이를 제어하지 못하게 외부 시스템으로 로그를 보내야 합니다.
의심되는 경우 온프레미스 가상 장치에 대해 Cisco는 변경하기 전에 포렌식 증거를 보존하고, 수정된 소프트웨어를 실행하는 새로운 가상 머신을 배치하고, 구성을 재구축하고, 영향을 받은 장치의 자격 증명과 암호화 자료를 갱신할 것을 권장합니다. 물리적 장치 소유자는 손상이 의심될 경우 Cisco TAC에 참여해야 합니다.
CVE-2026-76461 악용을 탐지하려면 방어자는 Cisco Secure Email Gateway 로그를 독립적인 방화벽, 프록시, DNS, 네트워크 원격 계측과 결합해야 합니다. 메일 처리 로그에서 악의적인 SQL 패턴, 게이트웨이의 예기치 않은 아웃바운드 통신, 비정상적인 다운로드, 일반적인 이메일 보안 작업과 일치하지 않는 악용 후 행동에 특히 주의를 기울여야 합니다.
실제 환경에서 이미 악용된 경우 완화 이전에 노출된 장치에 대해서는 패치만으로 충분하지 않을 수 있습니다. 조직은 잠재적인 과거 손상을 조사하고, 영향을 받은 시스템에서 액세스할 수 있는 자격 증명 또는 암호화 자료를 회전시키고, 공격자가 환경 내 어디에도 지속성을 유지하지 않았는지 확인해야 합니다.
또한, SOC Prime의 AI-네이티브 탐지 인텔리전스 플랫폼은 탐지 규칙, 사냥 쿼리 및 플랫폼 간 탐지 로직에 위협 인텔리전스를 운영하여 새로 출현한 취약점 악용에 대한 조직의 방어를 강화하는 데 도움을 줄 수 있습니다.
면책 조항: 모든 CVE에 대한 탐지 콘텐츠가 제공되지 않을 수 있습니다. 현재 커버리지를 위해 SOC Prime 플랫폼을 확인하세요. 지금 관련 탐지를 찾을 수 없으면 나중에 다시 확인해 주세요.
FAQ
CVE-2026-76461이 무엇이며 어떻게 작동합니까?
CVE-2026-76461은 Cisco Secure Email Gateway의 Cisco AsyncOS 소프트웨어의 이메일 파싱 기능에서 발생하는 치명적인 SQL 삽입 취약점입니다. 인증되지 않은 공격자는 취약한 게이트웨이를 통해 악의적인 SQL 문이 포함된 특별히 조작된 이메일을 보낼 수 있습니다. 성공적인 악용은 임의 SQL 실행을 허용하며 운영 체제 명령 실행으로 이어져 루트 권한을 가지게 됩니다.
CVE-2026-76461는 언제 처음 발견되었습니까?
Cisco는 정확한 최초 발견 날짜를 공표하지 않았습니다. 회사는 해당 취약점이 Cisco TAC 지원 케이스를 해결하는 동안 식별되었으며, Cisco PSIRT가 2026년 9월에 활동적인 악용을 인지했다고 밝혔습니다. Cisco는 2026년 9월 14일에 보안 권고를 공개했습니다.
CVE-2026-76461가 시스템에 미치는 영향은 무엇입니까?
성공적인 악용은 원격의 인증되지 않은 공격자에게 기본 Cisco Secure Email Gateway 운영 체제에서 루트 수준의 명령 실행을 허용할 수 있습니다. 이 정도의 접근 권한은 전체 장치 손상, 민감한 정보의 수정 또는 도난, 지속성, 그리고 포렌식 증거의 은폐를 가능하게 할 수 있습니다.
2026년에 CVE-2026-76461가 여전히 나에게 영향을 미칠 수 있습니까?
네. 영향을 받은 AsyncOS 릴리스를 실행하는 물리적 또는 가상 Cisco Secure Email Gateway 장치는 수정된 버전으로 업그레이드되기 전까지 여전히 취약합니다. Cisco가 실제로 악용을 확인했고 이 문제를 완전히 해결할 수 있는 우회 방법은 없습니다.
CVE-2026-76461로부터 내 자신을 어떻게 보호할 수 있습니까?
가능한 경우 지원되는 경우 16.5.0-780 버전으로 즉시 고정 AsyncOS 릴리스로 Cisco Secure Email Gateway를 업그레이드하세요. 메일 로그에서 의심스러운 SQL 문을 검토하고 외부 네트워크 및 방화벽 원격 계측과 발견 결과를 상관하고, 장치 노출을 제한하고, 과거에 노출된 시스템에 대한 손상을 조사하세요. 악용이 의심되는 경우 포렌식 증거를 보존하고 Cisco의 복구 권장 사항을 따르세요. 여기에는 가상 장치를 재구축하고 자격 증명 및 암호화 자료를 순환하는 것이 포함됩니다.