we_are_coded.by CODE · Светът, декодиран
EN
Cisco

Дупка в имейл шлюза на Cisco дава root с едно писмо, а CISA даде на агенциите три дни

Cisco Security Advisory · събитието: 14 септември 2026Сигурност

CVE-2026-76461 е SQL инжекция в разбора на пощата в Cisco AsyncOS. Не иска акаунт, не зависи от настройките и вече се ползва в атаки. Заобиколен път няма, само обновяване.

Накратко
  • Нападателят праща специално писмо и докато шлюзът го обработва, може да изпълни чужди команди с root права.
  • Засегнати са физическите и виртуалните Secure Email Gateway, независимо от настройките. Поправката е в 15.5.5-014, 16.0.4-302 и 16.5.0-780.
  • При клъстер пробитият шлюз може да даде ключовете към останалите, затова Cisco препоръчва да се възстанови целият клъстер.
Проверено на1 октомври 2026Отговорен редакторЦветелин ИвановКак работимМетод · Корекции

Шлюзът за поща е мястото, през което минава всичко, което не познаваш. Работата му е да чете чужди писма, преди ти да си отворил което и да е от тях.

Точно там е дупката. Нападателят не влиза с парола и не чака служител да кликне на линк. Праща писмо. Шлюзът го разглежда, както разглежда всяко друго, и докато го разглежда, може да изпълни чужда команда с най-високите права в системата.

Фактите: на 14 септември 2026 г. Cisco публикува бюлетин за CVE-2026-76461 - SQL инжекция в логиката за разбор на писма в софтуера AsyncOS за Cisco Secure Email Gateway, с оценка 9.8 по CVSS. Неавтентикиран отдалечен нападател праща специално писмо и може да изпълни команди с root права в операционната система отдолу. Засегнати са физическите и виртуалните устройства, независимо от настройките; Secure Email and Web Manager и Secure Web Appliance не са засегнати. Заобиколно решение няма. Поправката е в 15.5.5-014, 16.0.4-302 и 16.5.0-780, като за всичко под 16.5 Cisco препоръчва преминаване направо на 16.5.0-780. По данни на Cisco през септември екипът ѝ за сигурност е разбрал за активна експлоатация; облачните устройства в Secure Email Cloud вече са обновени, а клиентите на облачната услуга, при които има следи от компрометиране, са уведомени лично. На 14 септември CISA вписа уязвимостта в каталога на експлоатираните уязвимости със срок за федералните агенции 17 септември. На 17 септември бюлетинът е допълнен с указания за устройства в клъстер.

Какво пише по-надолу в бюлетина

Два детайла тежат повече от оценката 9.8. Първият: след успешна атака нападателят може да има root и да изтрие следите си. Затова Cisco сама съветва да не вярваш само на дневниците на устройството, а да гледаш защитната стена и мрежата около него за неочаквани качвания навън.

Вторият е за клъстерите. Шлюзовете в клъстер се разпознават помежду си с SSH ключове, и ако един е пробит, ключовете може вече да са у нападателя. Препоръката е да се възстанови всеки член на клъстер, в който има поне едно компрометирано устройство, а не само заразеният.

Пробит шлюз в клъстер рядко е само един пробит шлюз.

За проверка Cisco дава конкретна посока: търсене в mail_logs за подозрителни SQL изрази от типа COPY ... TO PROGRAM. Празен резултат още не е гаранция, защото Cisco сама нарича примера непълен. Пълен резултат значи да оставиш новините и да звъннеш в поддръжката на Cisco.

Ако държиш такъв шлюз на собствено желязо или във виртуална машина, обновяваш днес, без да чакаш прозорец за поддръжка. Трите дни са срокът на американските агенции, а атаките вече вървят.

Визуалът към статията е генериран код-арт, без чужди изображения.
Последвай ниFacebookLinkedIn
Официални първоизточници
→Cisco Security Advisory - Cisco Secure Email Gateway SQL Injection Vulnerability (cisco-sa-esa-inj-2bLVGmhX), 14.09.2026→CISA - Known Exploited Vulnerabilities Catalog, CVE-2026-76461
Оригинал: https://wearecoded.com/articles/cisco-imeyl-shlyuz-root-s-edno-pismo.html
СподелиFacebookXLinkedInTelegramWhatsApp
← Обратно към всички новини