CVE-2026-76461 е SQL инжекция в разбора на пощата в Cisco AsyncOS. Не иска акаунт, не зависи от настройките и вече се ползва в атаки. Заобиколен път няма, само обновяване.
- Нападателят праща специално писмо и докато шлюзът го обработва, може да изпълни чужди команди с root права.
- Засегнати са физическите и виртуалните Secure Email Gateway, независимо от настройките. Поправката е в 15.5.5-014, 16.0.4-302 и 16.5.0-780.
- При клъстер пробитият шлюз може да даде ключовете към останалите, затова Cisco препоръчва да се възстанови целият клъстер.
Шлюзът за поща е мястото, през което минава всичко, което не познаваш. Работата му е да чете чужди писма, преди ти да си отворил което и да е от тях.
Точно там е дупката. Нападателят не влиза с парола и не чака служител да кликне на линк. Праща писмо. Шлюзът го разглежда, както разглежда всяко друго, и докато го разглежда, може да изпълни чужда команда с най-високите права в системата.
Какво пише по-надолу в бюлетина
Два детайла тежат повече от оценката 9.8. Първият: след успешна атака нападателят може да има root и да изтрие следите си. Затова Cisco сама съветва да не вярваш само на дневниците на устройството, а да гледаш защитната стена и мрежата около него за неочаквани качвания навън.
Вторият е за клъстерите. Шлюзовете в клъстер се разпознават помежду си с SSH ключове, и ако един е пробит, ключовете може вече да са у нападателя. Препоръката е да се възстанови всеки член на клъстер, в който има поне едно компрометирано устройство, а не само заразеният.
За проверка Cisco дава конкретна посока: търсене в mail_logs за подозрителни SQL изрази от типа COPY ... TO PROGRAM. Празен резултат още не е гаранция, защото Cisco сама нарича примера непълен. Пълен резултат значи да оставиш новините и да звъннеш в поддръжката на Cisco.
Ако държиш такъв шлюз на собствено желязо или във виртуална машина, обновяваш днес, без да чакаш прозорец за поддръжка. Трите дни са срокът на американските агенции, а атаките вече вървят.