Обзор
14 сентября 2026 года компания Cisco опубликовала бюллетень безопасности для CVE-2026-76461, критической уязвимости внедрения SQL-кода (SQL injection), затрагивающей программное обеспечение Cisco AsyncOS для Cisco Secure Email Gateway. Уязвимость имеет заявленную базовую оценку 9.8 по шкале CVSS v3.1 и может позволить неаутентифицированному удаленному злоумышленнику выполнить произвольные команды с правами root на уязвимом устройстве.
Cisco Secure Email Gateway, ранее известный как IronPort Email Security Appliance, представляет собой корпоративный продукт для обеспечения безопасности электронной почты, который проверяет входящие и исходящие сообщения на наличие угроз, включая фишинг, вредоносное ПО, спам и компрометацию корпоративной почты. Поскольку уязвимые шлюзы обрабатывают поступающую извне электронную почту в рамках своей обычной работы, эксплуатация не требует доступа к интерфейсу администратора или аутентификации. Сообщается, что злоумышленник может вызвать уязвимость, отправив специально сформированное электронное письмо через уязвимый шлюз.
CVE-2026-76461 была добавлена в каталог эксплуатируемых уязвимостей (KEV) CISA в тот же день, когда вендор раскрыл информацию об уязвимости, что указывает на то, что CVE-2026-76461 эксплуатировалась как уязвимость нулевого дня до ее раскрытия. В Cisco отметили, что их команда PSIRT узнала об активной эксплуатации в сентябре 2026 года. На момент публикации общедоступный эксплойт Proof-of-Concept отсутствует, а атрибуция текущей активности злоумышленников не установлена.
Рекомендации по устранению
Организации, использующие Cisco Secure Email Gateway, должны в экстренном порядке, вне стандартных циклов установки обновлений, отдать приоритет обновлению до исправленной версии, предоставленной вендором.
Уязвимая версия
Исправленная версия
15.5 и более ранние
15.5.5-014
16.0
16.0.4-302
16.5
16.5.0-780
Учитывая информацию об активной эксплуатации и возможность выполнения команд с правами root без аутентификации посредством обработки вредоносных писем, организациям следует уделять первоочередное внимание установке патчей, а не полагаться исключительно на сетевые средства контроля или мониторинг. Cisco также настоятельно рекомендует клиентам выполнить миграцию на последнюю версию продукта — 16.5.0-780.
Актуальные рекомендации по устранению уязвимости см. в бюллетене вендора.
Индикаторы компрометации
Следующие индикаторы компрометации для CVE-2026-76461 были указаны в бюллетене безопасности Cisco.
Чтобы подтвердить любые попытки эксплуатации этой уязвимости, просмотрите журнал mail_logs и найдите подозрительные SQL-выражения. Если устройство входит в состав кластера, проверьте журналы каждого устройства кластера. Ниже приведен неполный пример того, как можно обнаружить вредоносное SQL-выражение в журналах: cisco-esa> grep -i "COPY.*TO PROGRAM" [Имя журнала текстовых почтовых логов IronPort - По умолчанию: mail_logs]. Наличие любой записи в выводе может указывать на вредоносную активность.
Клиенты Rapid7
Exposure Command, InsightVM и Nexpose
Клиенты Exposure Command, InsightVM и Nexpose могут оценить подверженность уязвимости CVE-2026-76461 с помощью проверки на уязвимости, которая, как ожидается, будет доступна в выпуске контента 16 сентября.
Обновления
- 15 сентября 2026 г.: Первоначальная публикация.
15 сентября 2026 г.: Первоначальная публикация.







