Уязвимость Cisco SEG с оценкой 9,8 из 10 уже используют в реальных атаках: через обработку email злоумышленник может получить выполнение команд с правами root. Для компаний, где Cisco Secure Email Gateway стоит на входе корпоративной почты, это не теоретический CVE из длинной таблицы, а повод срочно проверить версии AsyncOS, логи и сетевую телеметрию.
О проблеме сообщает The Hacker News со ссылкой на предупреждение Cisco. Уязвимость получила идентификатор CVE-2026-76461 и затрагивает AsyncOS Software для Cisco Secure Email Gateway, включая физические и виртуальные устройства. Cisco описывает баг как недостаточную проверку данных в логике разбора email: атакующему не нужна учетная запись, достаточно отправить специально сформированное письмо через уязвимое устройство.
Техническая деталь неприятная: в письме могут находиться вредоносные SQL-конструкции, которые проходят через обработчик и приводят к выполнению произвольных SQL-команд. При успешной эксплуатации цепочка заканчивается выполнением команд уже на уровне операционной системы, причем с правами root. Для почтового шлюза это почти максимальный уровень ущерба: такой узел видит поток входящей почты, часто находится в доверенной зоне и обычно интегрирован с остальной инфраструктурой безопасности.
Cisco отдельно подчеркивает, что конфигурация устройства роли не играет: уязвимость Cisco SEG затрагивает Secure Email Gateway независимо от настроек. При этом соседние продукты, включая Secure Email and Web Manager и Secure Web Appliance, по данным компании, не затронуты. Исправления выпущены для трех веток AsyncOS: версии 15.5 и ниже закрыты в 15.5.5-0141, ветка 16.0 — в 16.0.4-302, ветка 16.5 — в 16.5.0-780.
Обходного пути Cisco не предлагает. Практический вывод скучный, но полезный: обновляться придется. В отличие от уязвимостей, где можно временно отключить фичу, закрыть порт или повесить дополнительное правило на периметр, здесь производитель прямо говорит о патчах как о единственном варианте защиты. Для администраторов это означает быстрый инвентарь всех Cisco Secure Email Gateway, включая кластеры, тестовые инстансы и виртуальные appliance, которые могли остаться за пределами стандартного CMDB.
Для первичной проверки Cisco советует смотреть mail_logs и искать подозрительные SQL-фрагменты, особенно шаблон COPY.*TO PROGRAM. Если устройство работает в кластере, логи нужно проверять на каждом узле, а не только на том, который обычно считают основным. Но есть важная оговорка: при root-доступе атакующий может удалить или замаскировать следы на самом шлюзе. Поэтому одних локальных логов мало; Cisco рекомендует сверять данные с внешними источниками — сетевыми журналами, firewall-логами, событиями загрузок и выгрузок на внешние IP-адреса.
Американское агентство CISA уже добавило CVE-2026-76461 в каталог Known Exploited Vulnerabilities. Для федеральных гражданских ведомств США установлен крайний срок установки исправлений — 17 сентября 2026 года. Такой дедлайн обычно появляется не из академического интереса: KEV-каталог пополняют уязвимостями, которые уже используются в атаках, а не просто выглядят опасно на бумаге.
Масштаб атак Cisco не раскрывает. Компания лишь сообщила, что напрямую связалась с владельцами Cisco Secure Email Cloud, у которых обнаружила вредоносную активность. Для рынка это знакомая картина 2026 года: атакующие все чаще идут не через экзотические zero-day в пользовательских приложениях, а через инфраструктурные продукты на периметре — VPN, почтовые шлюзы, средства удаленного доступа и панели администрирования. Их трудно быстро выключить, они редко обновляются с той же частотой, что веб-приложения, и при компрометации дают слишком хороший обзор внутренней сети.
В том же контексте The Hacker News упоминает недавние массовые credential-атаки на интернет-доступные Fortinet VPN, которые Arctic Wolf наблюдала в конце августа 2026 года. По данным исследователей, атаки шли двумя волнами с 26 по 28 августа и сгенерировали десятки миллионов неудачных попыток входа в нескольких средах клиентов в США. Важная деталь: злоумышленники перебирали не случайные admin, test и user, а имена сотрудников, корпоративные email, партнерские учетные записи и типовые административные логины. Это больше похоже на работу с заранее собранной идентификационной базой, чем на ленивый password spraying.
Для разработчиков и продуктовых команд история с уязвимостью Cisco SEG полезна не только как еще один повод посочувствовать security operations. Ошибка возникла на стыке парсинга входящих данных, SQL и системных привилегий — классическая зона, где «это просто обработчик сообщения» внезапно становится удаленным выполнением команд. Любой сервис, который принимает сложный внешний формат, будь то email, архив, документ, webhook или вложение, должен рассматриваться как полноценная поверхность атаки, а не как техническая периферия.
Для бизнеса вопрос еще проще: есть ли у компании список таких устройств, понятный владелец процесса обновления и внешняя телеметрия, которой можно доверять после компрометации самого узла. Если ответ звучит как «это где-то у инфраструктурной команды», атакующие обычно не возражают. Следующий раунд подобных инцидентов, похоже, будет не про поиск самой громкой уязвимости, а про то, какие компании быстрее связывают CVE, инвентарь, патчи и логи в один рабочий процесс.