КИБЕРБЕЗОПАСНОСТЬ

Cisco Secure Email Gateway можно взломать одним письмом

CVE-2026-76461 получила 9,8 балла CVSS: Cisco подтвердила атаки на Secure Email Gateway и просит срочно обновить AsyncOS.

✍️ Редакция iTech News | 16.09.2026 | ⏱ 4 мин | Источник: The Register
🛡

Уязвимость Cisco Secure Email с оценкой 9,8 по CVSS уже используют в реальных атаках: злоумышленнику достаточно отправить специально подготовленное письмо через уязвимый шлюз, чтобы получить выполнение команд с правами root. Для русскоязычных IT-команд это неприятный, но очень практичный сигнал: почтовый периметр снова оказался не только линией защиты, но и точкой входа.

Проблема получила идентификатор CVE-2026-76461 и затрагивает физические и виртуальные устройства Cisco Secure Email Gateway, сообщает The Register. По данным Cisco, конфигурация роли не играет: уязвимы сами шлюзы на затронутых версиях AsyncOS. Обходного решения нет, поэтому классический набор «закрыть порт, подкрутить правило, подождать окна обслуживания» здесь выглядит слабовато. Нужен апдейт.

Баг находится в обработке входящих писем в Cisco AsyncOS. Атакующему не требуется логиниться в админку или иметь учетную запись внутри организации. Достаточно провести письмо через уязвимый gateway, после чего успешная эксплуатация дает возможность запускать команды от имени root. Для устройства, которое должно фильтровать вредоносную почту, это почти издевательски плохой сценарий: письмо не просто проходит защиту, оно превращает саму защиту в плацдарм.

Cisco заявила, что ее Product Security Incident Response Team узнала об активной эксплуатации в сентябре 2026 года. Компания не раскрыла, кто стоит за атаками, когда они начались и сколько организаций могло пострадать. Саму уязвимость обнаружили во время разбора обращения в Technical Assistance Center. Это важная деталь: речь не о лабораторной находке, которая спокойно ждала планового бюллетеня, а о проблеме, всплывшей на фоне реальной поддержки и затем подтвержденной как эксплуатируемая.

Часть облачных клиентов Cisco, судя по формулировкам компании, тоже могла оказаться в зоне поражения. Cisco проверила устройства своего сервиса Secure Email Cloud и напрямую связалась с заказчиками, у чьих appliances нашли индикаторы возможной компрометации. Сейчас компания проводит восстановительные работы и утверждает, что все устройства Secure Email Cloud обновлены до AsyncOS 16.5.0-780.

У клиентов, которые эксплуатируют свои шлюзы самостоятельно, работы больше. Исправления выпущены в AsyncOS 15.5.5-014, 16.0.4-302 и 16.5.0-780; Cisco настоятельно советует переходить на 16.5.0-780. Проверка логов обязательна, но полагаться только на них рискованно: при root-доступе атакующий может подчистить следы. Поэтому Cisco рекомендует смотреть не только журналы самого шлюза, но и сетевые, firewall- и смежные логи — там иногда остается то, что на скомпрометированном устройстве уже аккуратно исчезло.

Для виртуальных appliances с подозрением на компрометацию рекомендации выглядят жестко, но логично: сохранить материалы для форензики, развернуть новую VM на исправленной версии, заново собрать конфигурацию, сменить учетные данные и перевыпустить криптографические материалы. Другими словами, не «лечить» систему, которой уже владел root, а строить чистую замену. Это дороже по времени, зато честнее с точки зрения риска.

Масштаб потенциальной поверхности атаки тоже не нулевой. Shadowserver Foundation отслеживала более 400 Cisco Secure Email Gateway, доступных из интернета по состоянию на понедельник перед публикацией. Для массового интернета это не миллионы устройств, но для целевых атак на enterprise-периметр и госструктуры такой пул вполне интересен. Особенно если учесть, что почтовые шлюзы часто стоят на стыке внешней сети, почтовой инфраструктуры и внутренних процессов безопасности.

Американское агентство CISA уже добавило CVE-2026-76461 в каталог Known Exploited Vulnerabilities. Федеральные гражданские ведомства США должны устранить проблему до 17 сентября 2026 года. Для частного бизнеса это не прямой приказ, но хороший индикатор срочности: когда уязвимость попадает в KEV, разговор быстро смещается из категории «надо бы обновиться» в категорию «почему это еще не закрыто».

Контекст у истории особенно неприятный. Менее года назад атакующие уже использовали критическую уязвимость в AsyncOS — CVE-2025-20393 — для проникновения в Cisco Secure Email Gateway и установки механизмов закрепления. Тот баг позже получил максимальные 10 баллов. Новая уязвимость Cisco Secure Email не выглядит случайным одиночным провалом: это продолжение тренда, в котором инфраструктурные security-продукты становятся приоритетной целью, потому что дают атакующим доступ к очень удобной позиции наблюдения и движения дальше.

Для разработчиков и продуктовых команд урок здесь не в том, что «Cisco плохая» или «email безнадежен». Урок проще и жестче: security appliance нельзя воспринимать как черный ящик, который сам по себе снижает тревожность. Его нужно патчить с тем же приоритетом, что VPN, IAM, EDR-консоли и системы управления инфраструктурой. А для IT-директоров и CISO это еще один аргумент в пользу инвентаризации: если команда не может быстро ответить, какие версии AsyncOS стоят на почтовых шлюзах и где они опубликованы наружу, то проблема начинается раньше конкретного CVE.

Главный практический вывод: проверить версии, обновить AsyncOS, искать признаки компрометации вне самого шлюза и заранее готовить сценарий замены виртуального appliance, если есть подозрения на root-доступ. Почтовая безопасность давно перестала быть скучным фильтром спама; теперь это часть критической инфраструктуры, которую атакуют ровно потому, что ей доверяют.

Поделиться: Telegram X LinkedIn