Одного специально подготовленного письма хватает, чтобы захватить почтовый шлюз Cisco полностью. Критическая уязвимость CVE-2026-76461 уже активно используется в атаках и позволяет удалённо выполнять команды с правами root без входа в систему.

Проблема в обработке электронной почты в Cisco AsyncOS для Secure Email Gateway. Недостаточная проверка входящих данных позволяет вставить вредоносные SQL-команды прямо в письмо. После обработки такого письма SQL-инъекция переходит в команды операционной системы с максимальными привилегиями.

Уязвимость оценена в 9,8 балла по шкале CVSS. Атака не требует учётной записи, действий пользователя или сложной подготовки. Уязвимы как физические, так и виртуальные Cisco Secure Email Gateway. Secure Email and Web Manager и Secure Web Appliance в группе риска не находятся.

Root-доступ даёт атакующему полный контроль над шлюзом. Он может не только управлять его работой, но и стирать следы своих действий. Похожая атака уже случалась в начале 2026 года, когда другая уязвимость AsyncOS использовалась для установки устойчивых бэкдоров.

Cisco советует искать признаки взлома в журналах mail_logs, особенно SQL-конструкции с «COPY ... TO PROGRAM». Но наличие root-доступа позволяет атакующему модифицировать локальные журналы, поэтому нужно проверять и внешние сетевые журналы, записи межсетевых экранов, необычные загрузки данных на внешние адреса и соединения с подозрительными хостами.

Исправления выпущены в AsyncOS версий 15.5.5-014, 16.0.4-302 и 16.5.0-780. Cisco рекомендует переходить на 16.5.0-780. Временного решения без обновления нет. Облачные экземпляры Cisco Secure Email Cloud уже обновлены, клиенты с признаками компрометации уведомлены.

Если виртуальный шлюз скомпрометирован, нужно сохранить криминалистические данные, развернуть новую виртуальную машину с исправленной версией, пересобрать конфигурацию и заменить все учётные данные и криптографические материалы. Для физических устройств требуется помощь технической поддержки. Cisco PSIRT обнаружила активную эксплуатацию CVE-2026-76461 в сентябре 2026 года при разборе запроса клиента в службу поддержки.

Это продолжение проблемной истории Secure Email Gateway. В декабре 2025 года Cisco предупредила об атаках на AsyncOS через неизвестную тогда уязвимость, которая полностью захватывала шлюзы и устанавливала стойкие бэкдоры. Месяц спустя вышло исправление для CVE-2025-20393. Атаки начались не позже конца ноября, и Cisco Talos связала кампанию с группировкой UAT-9686. Предыдущий инцидент показывает, что администраторам нужно не только установить обновление, но и проверить инфраструктуру на следы прошлого взлома.