Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Cisco Secure Email Gateway: критическая RCE эксплуатируется с правами root

15 сентября 2026·7 мин чтения
CVE-2026-76461Cisco AsyncOS
Cisco Secure Email Gateway: критическая RCE эксплуатируется с правами root

Коротко о главном

Cisco подтвердила активную эксплуатацию критической уязвимости CVE-2026-76461 (CVSS 9.8) в почтовом шлюзе Secure Email Gateway. Из-за недостаточной проверки в логике разбора писем неаутентифицированный злоумышленник может отправить письмо с вредоносными SQL-инструкциями и выполнить произвольные команды с правами root на устройстве. CISA внесла баг в каталог KEV, обходных решений нет — спасает только обновление AsyncOS. Если у вас на периметре стоит Cisco ESA, это задача уровня информационной безопасности на сегодня, а не на плановое окно.

Опасность в том, что почтовый шлюз по определению доступен из интернета и первым принимает входящую почту — атака не требует ни учётных данных, ни действий пользователя. Одного специально сформированного письма достаточно, чтобы получить полный контроль над устройством, которое видит весь ваш почтовый трафик. Для компаний, где Cisco ESA фильтрует корпоративную почту, это прямая угроза конфиденциальности переписки и точка входа во внутреннюю сеть.

Практический вывод простой: проверьте версию AsyncOS, установите исправленный билд и просканируйте логи на следы компрометации. Ниже — что именно уязвимо, как выглядит атака, какие версии закрывают дыру и почему без внешнего аудита инфраструктуры факт взлома можно не заметить.

Что за уязвимость

CVE-2026-76461 находится в модуле разбора электронной почты AsyncOS — операционной системы, на которой работают физические и виртуальные аппараты Cisco Secure Email Gateway (прежнее название — Email Security Appliance, ESA). Корень проблемы — недостаточная валидация данных при парсинге письма: часть содержимого попадает в SQL-запрос без должной обработки, что открывает классическую SQL-инъекцию. Но последствия выходят далеко за пределы базы данных.

Сформировав письмо с вредоносными SQL-инструкциями и пропустив его через уязвимое устройство, атакующий добивается выполнения произвольных команд с привилегиями root в основной операционной системе. То есть SQL-инъекция здесь — лишь первое звено: через неё цепочка доходит до полного удалённого выполнения кода (RCE) на уровне суперпользователя. Уязвимость получила оценку 9.8 из 10 по шкале CVSS — почти максимум, и это закономерно: эксплуатация не требует аутентификации, выполняется удалённо по сети и не предполагает никакого взаимодействия с жертвой.

Атака без клика и без пароля

Ключевая характеристика этой дыры — низкий порог входа для нападающего. Почтовый шлюз стоит на границе периметра именно для того, чтобы принимать письма извне, поэтому вектор доставки эксплойта встроен в саму функцию устройства: злоумышленнику достаточно отправить письмо на адрес, обслуживаемый уязвимым аппаратом. Не нужны украденные учётные данные, не нужно, чтобы сотрудник открыл вложение или перешёл по ссылке, — компрометация происходит на этапе автоматического разбора сообщения.

Получив права root, атакующий контролирует устройство, которое видит весь входящий и исходящий почтовый поток организации: он может читать и перехватывать переписку, отключать защитные механизмы фильтрации, использовать шлюз как плацдарм для развития атаки внутрь сети. Отдельно тревожит то, что root-доступ позволяет заметать следы — Cisco прямо предупреждает, что злоумышленники с такими привилегиями способны удалять свидетельства своей активности из системы, поэтому отсутствие явных признаков взлома не означает, что его не было.

Какие версии уязвимы и чем закрывать

Уязвимость затрагивает Cisco AsyncOS для Secure Email Gateway в физическом и виртуальном исполнении. Под ударом версии 15.5 и ранее, а также ветки 16.0 и 16.5. Cisco выпустила исправленные сборки, и обновление — единственный надёжный способ защиты: рабочих обходных решений (workaround) для CVE-2026-76461 не существует.

Целевые исправленные билды, к которым нужно перейти:

Ветка 15.5 и ранее — обновление до 15.5.5-0141.

Ветка 16.0 — обновление до 16.0.4-3021.

Ветка 16.5 — обновление до 16.5.0-780 (Cisco обозначает этот билд как основной целевой релиз).

CISA (Агентство по кибербезопасности и защите инфраструктуры США) добавила уязвимость в свой каталог известных эксплуатируемых уязвимостей (KEV) и предписала федеральным ведомствам устранить её в трёхдневный срок — до 17 сентября 2026 года. Такой сжатый дедлайн для государственных структур — сигнал и для частного сектора: если баг попал в KEV, значит эксплуатация подтверждена и массова, и откладывать патч рискованно.

Как проверить, что вас не взломали

Помимо обновления, Cisco рекомендует активно искать следы возможной компрометации в журналах устройства. Основное место для проверки — почтовые логи (mail_logs) на каждом узле кластера: в них могут остаться аномальные SQL-конструкции, которых там быть не должно. В качестве индикатора компрометации специалисты по безопасности называют, в частности, появление в логах SQL-команд вида COPY … TO PROGRAM — их наличие указывает на попытку выполнить команды операционной системы через инъекцию.

Важная оговорка: поскольку успешная атака даёт root и возможность чистить логи, отсутствие подозрительных записей не гарантирует, что устройство не тронуто. Поэтому при малейших сомнениях уязвимый аппарат стоит рассматривать как потенциально скомпрометированный: ротировать хранящиеся на нём секреты, пересмотреть правила фильтрации и провести полноценное расследование, а не ограничиваться установкой обновления «поверх».

Что это значит для команд в России и мире

Cisco Secure Email Gateway — распространённое корпоративное решение для защиты почты, и хотя в России поставки Cisco официально свёрнуты, множество организаций продолжают эксплуатировать ранее закупленные аппараты. Для них ситуация особенно неприятна: получить обновление по штатным каналам сложнее, а устройство при этом остаётся на периметре и обрабатывает всю входящую почту. Если легитимный путь к патчу затруднён, разумная стратегия — усилить сетевую изоляцию шлюза, ужесточить фильтрацию входящих подключений и ускорить миграцию на поддерживаемое или отечественное решение по фильтрации почты.

Более общий урок этой истории выходит за рамки одного вендора. Защитные средства на периметре — почтовые и веб-шлюзы, файрволы, VPN-концентраторы — сами становятся излюбленной целью атак именно потому, что доступны извне и обладают высокими привилегиями. Инвентаризация таких устройств, дисциплина патч-менеджмента и регулярный внешний аудит периметра — это не «бумажная безопасность», а то, что реально отделяет управляемый инцидент от тихой утечки, длящейся месяцами.

Часто задаваемые вопросы

Насколько опасна CVE-2026-76461? Максимально опасна: CVSS 9.8, эксплуатация без аутентификации и без участия пользователя, результат — выполнение команд с правами root. Cisco подтвердила атаки в реальном мире, а CISA внесла баг в каталог KEV, что означает подтверждённую активную эксплуатацию.

Какие продукты затронуты? Cisco AsyncOS для Secure Email Gateway (физические и виртуальные аппараты) версий 15.5 и ранее, 16.0 и 16.5. Уязвим именно почтовый шлюз, обрабатывающий входящую корпоративную почту.

Есть ли временный обходной путь? Нет. Cisco прямо указывает, что workaround отсутствует, — защищает только обновление до исправленных сборок 15.5.5-0141, 16.0.4-3021 или 16.5.0-780.

Как понять, что устройство уже взломали? Проверьте почтовые логи (mail_logs) на всех узлах кластера на аномальные SQL-конструкции, в том числе команды вида COPY … TO PROGRAM. Но поскольку root-доступ позволяет удалять следы, чистые логи не дают гарантии — при сомнениях считайте аппарат скомпрометированным и проводите расследование.

Источники

Cisco Security Advisory — Cisco Secure Email Gateway SQL Injection Vulnerability (cisco-sa-esa-inj-2bLVGmhX), сентябрь 2026 года (первоисточник).

BleepingComputer — New Cisco Secure Email zero-day exploited to execute commands as root, 2026.

The Hacker News — Cisco Secure Email Gateway Flaw Exploited in the Wild, Enables Root Command Execution, 2026.

SecurityWeek — Root RCE Zero-Day in Cisco Secure Email Gateway Under Active Exploitation, 2026.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.

Устройства на периметре — под контролем?

Почтовые шлюзы, файрволы и VPN-концентраторы всё чаще становятся входной точкой для атак. Проведём внешний аудит периметра, проверим версии и настройки защитных средств, найдём следы компрометации и составим план устранения рисков.

Заказать аудит безопасности