Обход каталогов и внедрение SQL-кода в Cisco Secure Email Gateway открывают путь к компрометации почтового шлюза

Cisco

Cisco исправила пять групп уязвимостей в двух продуктах для защиты почты - Secure Email Gateway и Secure Email and Web Manager. Одна из ошибок уже применяется в реальных атаках. Проблема затрагивает все установки независимо от конфигурации: настройками её не закрыть, а обходных путей разработчик не предложил. Максимальная оценка по шкале CVSS доходит до 9.8 из 10.

Детали уязвимостей

Публикация вышла 14 сентября 2026 года. Это не единичное исправление, а пакет доработок по итогам внутреннего аудита кода. Инженеры разбили найденные дефекты на классы по перечню распространённых слабостей (CWE, классификатор типов программных ошибок) и присвоили каждому классу отдельный идентификатор CVE. Такой подход упрощает учёт исправлений, но усложняет оценку риска: за одним номером стоит не одна ошибка, а целая группа.

Самая заметная категория - CWE-707, недостаточная нейтрализация опасных данных. Сюда попали внедрение команд, внедрение SQL-кода и межсайтовый скриптинг. Именно в этой группе находится уязвимость, которую злоумышленники уже используют. Речь о внедрении SQL-кода в Secure Email Gateway. Такой дефект возникает, когда приложение подставляет данные из пользовательского ввода в запрос к базе напрямую, без проверки. Через почтовый интерфейс атакующий добирается до содержимого базы, а в худшем случае - до управления самим устройством.

Остальные классы не уступают по максимальной оценке. CWE-23 описывает обход каталогов: приложение не ограничивает путь к файлу и позволяет выйти за пределы разрешённой папки. CWE-284 охватывает ошибки контроля доступа, то есть проблемы с авторизацией, аутентификацией, разграничением прав и обходом этих механизмов. CWE-664 связан с управлением ресурсами на протяжении их жизненного цикла: сюда отнесли неконтролируемый расход ресурсов, ошибки десериализации, чрезмерную вычислительную сложность и рекурсию. Пятая категория, CWE-1284, получила оценку 7.5. Устройство не проверяет числовые поля на разумные границы, и большое число в таком поле вытягивает из системы ресурсы.

Группировка по классам означает, что под одним номером CVE может скрываться несколько разных ошибок. Cisco предупреждает: балл CVSS отражает тяжесть самой опасной уязвимости внутри категории, а не средний уровень. Все категории, кроме последней, дотягивают до 9.8. Для специалистов служб безопасности это сигнал не пытаться оценить риск по одному числу, а смотреть на состав класса.

Почему это важно. Шлюз защищённой почты стоит на границе сети и обрабатывает весь входящий и исходящий трафик организации. Успешная атака на такое устройство открывает доступ к переписке, вложениям и учётным данным сотрудников. Оттуда злоумышленник может двигаться дальше вглубь инфраструктуры. Активная эксплуатация одной из уязвимостей переводит этот сценарий из теории в практику, поэтому медлить с обновлением не стоит. Проверить, были ли уже попытки использования, помогает анализ журналов устройства.

Cisco подтвердила, что Secure Web Appliance эти уязвимости не затрагивают. Пострадали только два продукта: Secure Email Gateway и Secure Email and Web Manager. Уязвимости нашли во время внутреннего тестирования, причём часть работы выполнили передовые модели искусственного интеллекта - компания отмечает это отдельно. Автоматизация поиска ошибок ускоряет выпуск исправлений, но одновременно означает, что похожие наборы уязвимостей будут всплывать чаще и у других вендоров.

Обновиться можно по сети. В веб-интерфейсе нужно открыть System Administration, затем System Upgrade, нажать Upgrade Options и Download and Install, после чего выбрать нужный выпуск. Через командную строку запускается команда upgrade, в ответ вводится слово DOWNLOADINSTALL, дальше остаётся выбрать выпуск и параметры установки. После завершения устройство перезагружается. Обходных путей, которые закрыли бы уязвимости без обновления, не существует.

Для Secure Email Gateway исправления вошли в выпуск 15.5.5-014 для ветки 15.5 и в 16.5.0-780 для ветки 16.5. Для Secure Email and Web Manager это сборки 15.5.5-006 и 16.5.0-429 соответственно. Владельцам версии 16.0 отдельного патча не дали: им предлагают перейти на поддерживаемую ветку. Клиентам облачного сервиса Secure Email Cloud беспокоиться не нужно, поскольку компания сама обслуживает входящие в него устройства. При желании обновление можно запросить через поддержку.

Несколько лет подряд почтовые шлюзы остаются удобной целью: они принимают данные из интернета, разбирают вложения и часто хранят учётные данные для внутренних систем. Ошибки контроля доступа и обхода каталогов в таком месте дают атакующему сразу и точку входа, и материал для дальнейшей разведки. Пока одни компании закрывают классы уязвимостей пакетными обновлениями, другие тянут с установкой, и разрыв между ними растёт. Здесь важно ещё и то, что исправления вышли без промежуточного варианта защиты: либо обновление, либо постоянный риск. Тем, кто держит почтовый шлюз на периметре, разумно поставить обновление в ближайшее окно обслуживания и после установки проверить журналы на предмет обращений к нестандартным путям и запросам к базе.

Ссылки

Комментарии: 0