Для полного захвата почтового шлюза Cisco теперь достаточно одного специально подготовленного письма. Критическая уязвимость CVE-2026-76461 уже используется в реальных атаках и позволяет удалённо выполнять команды с правами root без авторизации.
Проблема находится в механизме разбора электронной почты в Cisco AsyncOS для Secure Email Gateway. Из-за недостаточной проверки входящих данных злоумышленник может поместить вредоносные SQL-команды прямо в письмо, которое проходит через уязвимый шлюз. В результате SQL-инъекция выходит далеко за пределы базы данных и приводит к выполнению команд в базовой операционной системе.
Уязвимость получила 9,8 балла из 10 по шкале CVSS. Для атаки не нужны учётная запись, взаимодействие пользователя или сложные предварительные условия. Под угрозой находятся как физические, так и виртуальные Cisco Secure Email Gateway независимо от конфигурации устройства. Secure Email and Web Manager и Secure Web Appliance проблеме не подвержены.
Особенно опасен уровень доступа после успешного взлома. Получив root, атакующий способен не только полностью контролировать почтовый шлюз, но и удалять или скрывать следы своих действий. Похожая ситуация уже возникала с AsyncOS в начале 2026 года, когда злоумышленники захватывали шлюзы через другую критическую уязвимость и закреплялись в системе.
Cisco предлагает искать признаки атаки в журнале mail_logs. Одним из подозрительных признаков могут служить SQL-конструкции с сочетанием «COPY ... TO PROGRAM». Однако отсутствие таких записей не гарантирует чистоту системы, поскольку root-доступ позволяет атакующему вмешиваться в локальные журналы. Компания советует дополнительно проверять внешние сетевые журналы и записи межсетевых экранов, особенно неожиданные загрузки данных на внешние адреса и соединения с подозрительными узлами.
Исправления вошли в AsyncOS 15.5.5-014, 16.0.4-302 и 16.5.0-780. Cisco настоятельно рекомендует перейти на версию 16.5.0-780. Временного способа закрыть дыру без обновления нет. Облачные экземпляры Cisco Secure Email Cloud компания уже обновила, а клиентов, у которых обнаружила возможные признаки компрометации, уведомила напрямую.
При подозрении на взлом виртуального шлюза Cisco рекомендует сохранить криминалистические данные, развернуть новую виртуальную машину с исправленной версией, заново собрать конфигурацию и заменить учётные данные вместе с криптографическими материалами. Для физических устройств компания советует обратиться в техническую поддержку. Согласно опубликованному 14 сентября бюллетеню безопасности, Cisco PSIRT узнала об активной эксплуатации CVE-2026-76461 в сентябре 2026 года. Саму уязвимость нашли при разборе обращения клиента в службу поддержки.
Новая атака продолжает неприятную для владельцев Secure Email Gateway историю. В декабре 2025 года Cisco уже предупреждала об атаках на AsyncOS, когда неизвестная на тот момент уязвимость позволяла полностью захватывать почтовые шлюзы и устанавливать устойчивые бэкдоры.
Через месяц компания выпустила исправление для той проблемы, получившей номер CVE-2025-20393. Атаки продолжались как минимум с конца ноября, а Cisco Talos связала кампанию с группировкой UAT-9686. Предыдущий инцидент с AsyncOS показывает, почему администраторам нынешних шлюзов стоит не ограничиваться обновлением и проверить инфраструктуру на уже состоявшийся взлом.
