CVE-2026-76461: Критична нульова вразливість Cisco Secure Email Gateway дозволяє виконання RCE з правами root

CVE-2026-76461: Критична нульова вразливість Cisco Secure Email Gateway дозволяє виконання RCE з правами root

SOC Prime Team
SOC Prime Team linkedin icon Стежити

Cisco виправила CVE-2026-76461, критичну нульову вразливість у пристроях Secure Email Gateway, яка вже використовується в реальності. Недолік має CVSS-оцінку 9.8 і дозволяє необмеженому віддаленому нападнику виконувати довільні команди з привілеями root на операційній системі, просто відправивши спеціально сформований електронний лист через вразливий пристрій.

Вразливість знаходиться в логіці розбору електронних листів програмного забезпечення Cisco AsyncOS. Недостатня перевірка дозволяє злоякісному електронному листу містити SQL-інструкції, які обробляються шлюзом, що призводить до довільного виконання SQL і, в кінцевому рахунку, до виконання команд операційної системи з правами root. Оскільки використання не вимагає ні автентифікації, ні взаємодії з користувачем, вразлива система безпеки електронної пошти, що знаходиться у відкритому доступі, стає особливо привабливою ціллю.

Ця розкриття додає ще одну вразливість, яка активно експлуатується, до швидко зростаючого ландшафту нульових вразливостей. Cisco PSIRT дізнався про атаки, що використовують цю вразливість, у вересні 2026 року, тоді як CISA додала її до каталогу Відомих Експлуатованих Вразливостей і вимагала від федеральних цивільних агентств США усунути вразливі системи до 17 вересня 2026 року.

Команди безпеки, які шукають зміст для виявлення CVE-2026-76461, можуть скористатися платформою штучного інтелекту SOC Prime для виявлення експлуатаційних шаблонів та відповідної діяльності після компрометації. Клацніть Ознайомитися з Виявленнями, щоб отримати доступ до відповідних правил виявлення та запитів для полювання, які відображаються на MITRE ATT&CK® та сумісні з численними технологіями SIEM, EDR та Data Lake.

Організації також можуть використовувати Uncoder AI для перетворення інформації про вразливості та індикатори в запити для полювання, генерувати логіку виявлення з загрозових звітів, перекладати правила між платформами безпеки та прискорювати розслідування зростаючого нульового використання.

Аналіз CVE-2026-76461

Cisco класифікує вразливість як CWE-89, Неправильна Нейтралізація Спеціальних Елементів, що використовуються у SQL-команді, часто відома як SQL-ін’єкція. Недолік існує через те, що AsyncOS не здійснює достатню перевірку певної інформації під час розбору електронних повідомлень. Нападник може використати це віддалено, надіславши сформоване повідомлення, яке містить зловмисні SQL-інструкції, через уражений шлюз.

Успішне використання дозволяє нападнику виконувати довільні SQL-інструкції, які можуть безпосередньо призвести до виконання команд із привілеями root на основній операційній системі. Вектор CVSS Cisco, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, підкреслює серйозність: атака є віддалено доступною, має низьку складність, не вимагає привілеїв і не потребує взаємодії з жертвою.

CVE-2026-76461 впливає на фізичні та віртуальні пристрої Secure Email Gateway від Cisco, незалежно від їхньої конфігурації. Cisco підтвердила, що Secure Email and Web Manager та Secure Web Appliance не підвладні цій конкретній проблемі.

Потенційний вплив значно перевершує доступ до самого додатку для обробки електронної пошти. Виконання команд на рівні root фактично надає нападнику контроль над основним пристроєм, що може дозволити доступ до конфігураційної інформації, облікових даних, даних, пов’язаних з електронною поштою, мережевого підключення та інших чутливих ресурсів, доступних з ураженого шлюзу. Нападник з таким рівнем прав може також розгорнути додаткові інструменти, встановити постійність або використовувати пристрій як точку входу для подальшої діяльності в мережі.

Cisco не приписала атаки конкретному загрозовому актору і не розкрила масштаб експлуатації. Тим не менш компанія безпосередньо зв’язалася з клієнтами Secure Email Cloud від Cisco, чиї пристрої показали зловмисну активність. Cisco виявила вразливість під час вирішення випадку підтримки в TAC, а PSIRT згодом підтвердив активне використання у вересні.

Для захисників, які шукають деталі щодо CVE-2026-76461, одним з найважливіших ускладнюючих чинників є те, що успішні нападники отримують права root. Cisco попереджає, що це дозволяє загрозовим акторам видаляти або приховувати докази, залишені на ураженому шлюзі, а це означає, що відсутність очевидних локальних артефактів не повинна вважатися доказом того, що експлуатації не відбувалося.

Cisco рекомендує перевіряти журнали пошти на наявність підозрілої SQL-активності. Один з прикладів, наданих постачальником, полягає в пошуку інструкцій, що відповідають COPY.*TO PROGRAM; будь-який отриманий запис може вказувати на шкідливу діяльність. Адміністратори, які керують об’єднаними розгортаннями, повинні перевіряти журнали з кожного пристрою у кластері.

Тому опубліковані IOCs для CVE-2026-76461 слід доповнювати зовнішньою телеметрією. Cisco особливо рекомендує переглянути журнали мережі та брандмауера, які зберігаються за межами потенційно ураженого шлюзу, на наявність підозрілої поведінки, включаючи неочікувані завантаження з пристрою на зовнішні IP-адреси або завантаження, які походять від зловмисної інфраструктури.

Станом на 15 вересня 2026 року, вказані публічні звіти та консультація Cisco не надають коду експлуатації або відтворюваного PoC для CVE-2026-76461. Однак підтверджене використання в реальному середовищі означає, що захисники повинні розглядати вразливість як негайний операційний ризик, а не чекати на появу публічного інструментарію експлуатації.

Усунення CVE-2026-76461

Cisco випустила виправлені версії AsyncOS і заявляє, що немає обхідних шляхів, які повністю усувають вразливість. Тому організації, які використовують вразливі пристрої, повинні негайно оновитися, а не покладатися на зміни конфігурації або мережевий контроль як заміну для оновлення.

Перші виправлені релізи є:

  • AsyncOS 15.5 та раніше: 15.5.5-014
  • AsyncOS 16.0: 16.0.4-302
  • AsyncOS 16.5: 16.5.0-780

Cisco наполегливо рекомендує перейти на версію 16.5.0-780, де це підтримується. Пристрої Cisco Secure Email Cloud вже були оновлені до цієї версії постачальником.

Окрім встановлення патчів, Cisco рекомендує запобігати прямому доступу до інтернету пристроїв, де це можливо, і обмежувати необхідне підключення до відомих, довірених хостів. Організації повинні відокремлювати функції пошти і управління на різних інтерфейсах, розміщувати пристрої за фільтрувальними пристроями або брандмауерами, вимикати непотрібні сервіси HTTP і FTP, та надсилати журнали до зовнішніх систем, де нападники, які контролюють шлюз, не можуть легко їх змінити.

Для віртуальних пристроїв на місці, де підозрюється експлуатація, Cisco рекомендує зберігати судову доказову базу перед внесенням змін, розгорнути нову віртуальну машину з фикціонованим програмним забезпеченням, перебудувати конфігурацію та оновити облікові дані та криптографічні матеріали, що зберігаються на ураженому пристрої. Власники фізичних пристроїв повинні звернутися до TAC Cisco, коли підозрюється компрометація.

Для виявлення експлуатації CVE-2026-76461 захисники повинні комбінувати журнали Cisco Secure Email Gateway з незалежною телеметрією брандмауера, проксі, DNS і мережі. Особливу увагу слід приділяти зловмисним SQL-шаблонам у журналах обробки пошти, неочікуваній вихідній комунікації з шлюзу, аномальним завантаженням та після експлуатаційній поведінці, що не відповідає нормальним операціям безпеки електронної пошти.

Оскільки експлуатація вже відбулася в реальних середовищах, одного лише виправлення може бути недостатньо для пристроїв, які були піддані до виправлення. Організації повинні розслідувати потенційні історичні компрометації, обертати облікові дані або криптографічні матеріали, доступні з уражених систем, та перевіряти, що нападники не встановили стійкість в інших місцях в середовищі.

Крім того, платформа штучного інтелекту SOC Prime може допомогти організаціям зміцнити оборону проти виникаючої експлуатації вразливостей, оперативно застосовуючи загрозову розвідку в правила виявлення, запити для полювання та міжплатформні логіки виявлення.

Відмова: Вміст для виявлення може бути недоступним для кожного CVE. Перевірте платформу SOC Prime для поточного охоплення. Якщо ви не знайдете відповідних виявлень зараз, будь ласка, перевірте знову пізніше.

FAQ

Що таке CVE-2026-76461 і як він працює?

CVE-2026-76461 є критичною SQL-ін’єкційною вразливістю в функціональності розбору електронної пошти програмного забезпечення Cisco AsyncOS для Secure Email Gateway. Неавтентифікований нападник може надіслати спеціально сформований електронний лист, що містить зловмисні SQL-інструкції, через уразливий шлюз. Успішне використання дозволяє довільне виконання SQL, що може призвести до виконання команд операційної системи з привілеями root.

Коли вперше була виявлена CVE-2026-76461?

Cisco не публікувала точну початкову дату виявлення. Компанія стверджує, що вразливість була ідентифікована під час вирішення випадку підтримки Cisco TAC, і Cisco PSIRT дізнався про активне використання у вересні 2026 року. Cisco офіційно випустила своє повідомлення про безпеку 14 вересня 2026 року.

Який вплив CVE-2026-76461 на системи?

Успішне використання може надати віддаленому, неавтентифікованому нападнику виконання команд на рівні root на основній операційній системі Cisco Secure Email Gateway. Цей рівень доступу може дозволити повну компрометацію пристрою, модифікацію або крадіжку чутливої інформації, постійність і приховування судової доказової бази.

Чи може CVE-2026-76461 ще впливати на мене в 2026 році?

Так. Фізичні або віртуальні пристрої Cisco Secure Email Gateway, що працюють на вразливих релізах AsyncOS, залишаються вразливими, поки не оновлені до виправленої версії. Ризик особливо нагальний, оскільки Cisco підтвердила активне використання у реальному середовищі і немає обхідного рішення, яке повністю усуває цю проблему.

Як я можу захистити себе від CVE-2026-76461?

Негайно оновіть Cisco Secure Email Gateway до виправленої версії AsyncOS, бажано 16.5.0-780, де це підтримується. Перегляньте журнали пошти на наявність підозрілих SQL-інструкцій, корелюйте виявлене з зовнішньою мережею та телеметрією брандмауера, обмежте експозицію пристроїв та розслідуйте історично відкриті системи на предмет компрометації. Якщо підозрюється експлуатація, зберігайте судову базу доказів та дотримуйтесь рекомендацій Cisco з відновлення, включаючи перебудову віртуальних пристроїв та обертання облікових даних та криптографічних матеріалів.

Приєднуйтесь до платформи Detection as Code від SOC Prime щоб покращити видимість загроз, найбільш актуальних для вашого бізнесу. Щоб допомогти вам розпочати та отримати негайну цінність, забронюйте зустріч зараз з експертами SOC Prime.

More CVEs Articles