CISA добавила в каталог активно эксплуатируемых уязвимостей SQL-инъекцию в Cisco Secure Email Gateway

Cybersecurity and Infrastructure Security Agency, CISA

Агентство по кибербезопасности и защите инфраструктуры США (CISA) пополнило каталог Known Exploited Vulnerabilities (KEV) одной новой записью. Речь о перечне уязвимостей с подтверждённой эксплуатацией в реальных атаках. Новая строка в нём касается SQL-инъекции в Cisco Secure Email Gateway, ей присвоен номер CVE-2026-76461. Попадание в KEV означает, что проблему уже используют злоумышленники, а не только нашли при аудите кода. Точные сроки первых попыток эксплуатации агентство не приводит, как и данные о том, кто за ними стоит. Запись опубликована 14 сентября 2026 года вместе с описанием от самой Cisco. Каталог KEV существует с 2021 года, и американские ведомства обязаны закрывать попавшие в него уязвимости быстрее, чем обычные дефекты: сроки там заметно жёстче, чем в плановом управлении исправлениями.

Уязвимость CVE-2026-76461

SQL-инъекция - это класс уязвимостей, при котором злоумышленник подставляет в запрос к базе данных собственные команды вместо ожидаемых значений. Слабое место здесь находится в логике разбора входящей почты в операционной системе Cisco AsyncOS. Проверка входных данных там недостаточна, поэтому письмо со специально составленными SQL-инструкциями проходит обработку наравне с обычным текстом или вложением. В результате атакующий выполняет произвольные SQL-запросы, а через них получает возможность запускать команды операционной системы с правами root. Учётная запись и доступ к панели администратора ему не нужны: достаточно отправить сообщение на устройство. Оценка уязвимости по шкале CVSS 3.1 достигает 9.8 из 10, категория - CWE-89. Разбор почты относится к самым нагруженным участкам любого шлюза, и ошибка в нём опасна тем, что срабатывает до всех проверок содержимого.

Права root на почтовом шлюзе означают полный контроль над устройством. Оттуда злоумышленник может читать проходящую корреспонденцию, менять правила фильтрации, отключать проверку вложений и закрепляться в системе на будущее. Шлюз связан с каталогом пользователей, архивами переписки и модулями антивирусной проверки. Поэтому успешная эксплуатация угрожает и смежным системам, которые обмениваются с ним данными. Массового применения этого сценария Cisco не подтверждала, но и опровержений не публиковала. Для организации последствия выглядят неприятно: переписка сотрудников, коммерческая тайна и персональные данные клиентов проходят через один узел, а после компрометации доверять его журналам уже нельзя. Восстановление обычно требует переустановки шлюза, смены сертификатов и повторной настройки правил.

Уязвимость затрагивает 23 сборки AsyncOS для Cisco Secure Email из веток 13.x, 14.x, 15.x и 16.x. Перечислять их все смысла нет, важнее другое. Под удар попадают и относительно свежие релизы, а не только давно устаревшие. Шлюзы Secure Email Gateway стоят в государственных ведомствах, банках, промышленных компаниях, у операторов связи и в крупных сервисах. Для этих организаций устройство проверяет входящую почту раньше, чем она доходит до ящиков сотрудников. Атака обходит саму идею такой проверки, поскольку вредоносная нагрузка приходит внутри обычного письма и не требует действий получателя. Привычные средства защиты почты ищут вирусы, ссылки и подозрительные вложения, а не команды языка SQL. Обычный пользователь при этом ничего не заметит: письмо может выглядеть как служебное уведомление, рассылка или ответ на предыдущую переписку.

Исправленные сборки производитель обычно публикует вместе с раскрытием такой информации. Администраторам стоит проверить наличие обновлений для своей ветки и поднять AsyncOS до актуальной версии. Затем убедиться, что в сети не осталось устройств на старых релизах, включая резервные узлы и тестовые стенды. Если обновление приходится откладывать, разумно сузить сетевые связи шлюза с внутренними системами до необходимого минимума. Наблюдение за его работой тоже стоит усилить, потому что следы эксплуатации могут выглядеть как необычные записи в журналах обработки почты.

Почтовые шлюзы давно стали привычной мишенью, но обычно речь шла о подделке отправителя, фишинге и вредоносных вложениях. Теперь сам механизм обработки корреспонденции превращается в способ получить права root на узле периметра. Один SQL-запрос, попавший в нужное поле электронного сообщения, даёт контроль над системой, через которую проходит вся переписка организации. Для банков, операторов связи и ведомств это означает риск утечки данных и нарушения требований регуляторов. К тому же подобные уязвимости редко остаются в покое после огласки: интерес к ним растёт по мере появления технических подробностей. Владельцам Cisco Secure Email Gateway стоит закрыть обновление раньше, чем плановые работы по другим системам, а заодно пересмотреть, насколько широко шлюз связан с внутренней инфраструктурой.

Ссылки

Комментарии: 0