РАЗБОР
На проверке
CVE-2026-76461: root RCE в Cisco Secure Email Gateway
Режим чтения
[ обложка статьи ]
14 сентября 2026 года CISA добавила CVE-2026-76461 в каталог Known Exploited Vulnerabilities и дала федеральным агентствам три дня на патчинг - дедлайн 17 сентября. Три дня. На обновление периметрового устройства, через которое маршрутизируется вся входящая и исходящая почта организации. Кто хоть раз согласовывал maintenance window на почтовом шлюзе - понимает, насколько это «комфортный» срок.
Уязвимость в парсере email Cisco AsyncOS позволяет неаутентифицированному атакующему получить выполнение произвольных команд с правами root, отправив одно crafted письмо. Без логина, без доступа к management-интерфейсу, без UI-взаимодействия - достаточно знать любой адрес, который обслуживает шлюз. CVSS 9.8 (Critical), CISA SSVC: exploitation=active, automatable=yes, technical impact=total. Для тех, кто разбирает прошивки AsyncOS и тестирует почтовые шлюзы на пентестах, эта CVE - эталонный пример того, как недоверенный ввод в периметровом устройстве превращает парсинг почты в полную компрометацию инфраструктуры.
По описанию NVD, уязвимость сидит в логике парсинга email-сообщений в Cisco AsyncOS Software для Cisco Secure Email Gateway. Недостаточная валидация содержимого входящего письма перед подстановкой в SQL-запрос открывает путь к инъекции произвольных SQL-выражений (NVD классифицирует уязвимость как CWE-89 - Improper Neutralization of Special Elements used in an SQL Command).
CVSS-вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Каждый компонент тут показателен:- AV:N - атака через сеть. Порт 25 открыт на весь интернет по определению - шлюз обязан принимать SMTP
- AC:L - низкая сложность. Отправка письма - тривиальная операция
- PR:N - привилегии не требуются. Атакующий - анонимный отправитель
- UI:N - взаимодействие пользователя не нужно. Парсинг происходит автоматически
- C:H / I:H / A:H - полная компрометация конфиденциальности, целостности и доступности
Затронутые продукты и бизнес-логика атаки
По данным NVD, уязвимы: Cisco AsyncOS (множественные версии), Cisco Secure Email Gateway Virtual Appliance C100V и C300V. Физические и виртуальные устройства затронуты вне зависимости от конфигурации. Cisco подтвердила, что Secure Email and Web Manager и Secure Web Appliance НЕ уязвимы.Зачем атакующему почтовый шлюз? Cisco SEG (бывший IronPort ESA) - первый хоп для входящей корпоративной почты. Root-доступ к нему даёт:
- Перехват всей почты - входящей и исходящей - в реальном времени: credentials из password reset, внутренняя переписка, документы
- Credential harvesting - конфигурация содержит LDAP-привязки, SAML-настройки, SSH-ключи кластерного взаимодействия
- Pivot во внутреннюю сеть - устройство сидит в DMZ с маршрутами до AD, mail store, downstream-серверов
- Долгоживущий backdoor - почтовые шлюзы обновляют редко, потому что «работает - не трогай, обновление прервёт mail flow»
Эксплуатация CVE-2026-76461: SMTP → SQL → root
. Эта конструкция позволяет оператору
COPY выполнить shell-команду от имени процесса СУБД. Если процесс СУБД работает под root (типичная конфигурация для embedded-систем вроде AsyncOS - зачем заморачиваться с разделением привилегий, когда «и так работает»), SQL-инъекция напрямую транслируется в root RCE. Конкретный примитив эскалации от SQL к command execution не раскрыт в публичном advisory.Отсутствие публичного PoC
На момент написания публичный proof-of-concept код для CVE-2026-76461 не обнаружен в Exploit-DB и других открытых источниках, атрибуция угрозы не раскрыта. CISA подтверждает active exploitation (SSVC: exploitation=active), а Cisco обнаружила уязвимость при расследовании обращения в TAC - типичный сценарий zero-day, который эксплуатируют до момента раскрытия. Добавление в CISA KEV в тот же день, что и публикация advisory, подтверждает: эксплуатация началась до disclosure. Кто-то уже ходил через эту дверь, пока Cisco о ней не знала.Fingerprinting Cisco ESA на периметре
Прежде чем проверять уязвимость - recon. Cisco Secure Email Gateway оставляет характерные следы, доступные без аутентификации.SMTP-баннер. Подключение к порту 25 через
nc -v target.com 25 возвращает строку вида 220 mail.target.com ESMTP (Cisco C380) - модель в скобках (C380, C680, C100V, C300V). Виртуальные аплайнсы C100V и C300V подтверждены как уязвимые в NVD.EHLO-ответ. После команды
EHLO probe сервер возвращает capabilities - набор расширений и иногда версию ПО.Nmap service detection.
nmap -sV -p 25 --script smtp-commands target.com извлекает баннер и SMTP capabilities. Для массового скана - nmap -sV -p 25 -iL targets.txt --open -oG smtp_scan.gnmap с последующим grep по Cisco.Management-интерфейс. Если доступен (порт 8443, HTTPS), страница логина содержит упоминания
Cisco и AsyncOS в HTML title. Но management-интерфейс не вектор эксплуатации CVE-2026-76461 - атака идёт через SMTP.Массовое обнаружение. Shodan-запрос
"ESMTP" "Cisco" или Censys по SMTP-баннеру дают выборку internet-facing устройств. Для scope конкретного пентеста - проверка MX-записей целевого домена и резолвинг до IP.Обнаружение эксплуатации и IoC
Cisco предоставляет конкретный метод обнаружения следов эксплуатации CVE-2026-76461 в логах IronPort:
Код:
cisco-esa> grep -i "COPY.*TO PROGRAM" mail_logs
Критическая оговорка: root стирает логи
Cisco прямо заявляет: «evidence of exploitation and indicators of compromise may be removed or hidden by the threat actors». Root-доступ позволяет атакующему модифицировать или удалить локальные логи. Отсутствие артефактов в mail_logs - не доказательство отсутствия компрометации. Это как проверять, не залезал ли кто-то в квартиру, по записям камеры, которую вор мог отключить.Что проверять за пределами устройства:
- Firewall-логи - аномальные исходящие соединения от IP почтового шлюза: загрузка инструментов, C2-коммуникации
- DNS-логи - резолвинг нехарактерных доменов с IP шлюза
- NetFlow - аномальный объём исходящего трафика (экфильтрация почтовых данных)
- SIEM-корреляция - события от mail gateway + события на downstream-серверах (AD, mail store)
YAML:
title: Cisco SEG CVE-2026-76461 SQL Injection via COPY TO PROGRAM
logsource:
product: cisco_esa
service: mail_logs
detection:
selection:
message|contains|all:
- 'COPY'
- 'TO PROGRAM'
condition: selection
level: critical
MITRE ATT&CK: маппинг цепочки атаки CVE-2026-76461
Полная kill chain через призму ATT&CK:| Фаза | Техника | ID | Контекст CVE-2026-76461 |
|---|---|---|---|
| Initial Access | Exploit Public-Facing Application | T1190 | Crafted email через SMTP на уязвимый шлюз |
| Execution | Command and Scripting Interpreter | T1059 | SQL-инъекция → COPY TO PROGRAM → shell (server-side, без участия пользователя) |
| Privilege Escalation | Exploitation for Privilege Escalation | T1068 | PostgreSQL под root - эскалация встроена |
| Discovery | System Information Discovery | T1082 | Сбор конфигурации, кластерных ключей, LDAP-привязок |
| C2 | Mail Protocols | T1071.003 | SMTP как канал доставки payload |
| C2 | Ingress Tool Transfer | T1105 | Загрузка инструментария на скомпрометированное устройство |
| Stealth | Obfuscated Files or Information | T1027 | Обфускация SQL-payload внутри легитимного email |
| Persistence | Web Shell | T1505.003 | Гипотетический сценарий (см. ниже) |
О T1505.003 (Web Shell). Cisco advisory не описывает установку web shell как наблюдаемый TTP для этой CVE. Но технически это реализуемый post-exploitation сценарий: root-привилегии на устройстве с web-based management interface (порт 8443) позволяют разместить web shell в директории веб-сервера AsyncOS. Атакующий получает persistent access через HTTPS даже после закрытия SMTP-вектора. Если при расследовании обнаруживаются неизвестные файлы в web root management-интерфейса - это сильный индикатор post-exploitation. Помечаю как предположение, основанное на возможностях root-доступа, а не как подтверждённый TTP для этой конкретной кампании.
Патч и защита от CVE-2026-76461
Исправленные версии AsyncOS
| Ветка | Исправленная версия |
|---|---|
| 15.5 и ранее | 15.5.5-0141 |
| 16.0 | 16.0.4-3021 |
| 16.5 | 16.5.0-780 |
Cisco рекомендует миграцию на 16.5.0-780 где платформа это поддерживает. Для Cisco Secure Email Cloud устройства обновлены вендором. Точные build numbers сверяйте с vendor advisory - в отчётах разных аналитических компаний встречаются незначительные расхождения в номерах сборок.
Workaround'ов нет. Cisco заявляет прямо: никакие конфигурационные изменения не устраняют уязвимость почтового шлюза. Ограничение доступа к management-интерфейсу не поможет - вектор атаки идёт через входящий SMTP, который шлюз обязан принимать. Нельзя закрыть порт 25 на почтовом шлюзе - это как закрыть дверь ресторана, чтобы защититься от плохих клиентов.
Реагирование при подозрении на компрометацию
Для виртуальных устройств Cisco рекомендует:- Зафиксировать форензику (снять snapshot/дамп до любых изменений)
- Развернуть новую ВМ на исправленной версии - не восстанавливать backup с потенциально скомпрометированного устройства
- Перестроить конфигурацию с нуля
- Ротировать все credentials: SSH-ключи кластера, LDAP-привязки, сертификаты, пароли администраторов
- Проверить все устройства кластера - SSH-ключи inter-cluster auth могли быть извлечены
Харденинг: независимо от патча
Рекомендации из vendor advisory, критичные для снижения post-exploitation impact:- Разделить mail и management на отдельные сетевые интерфейсы - атакующий с root на mail-интерфейсе не должен иметь прямой маршрут в management-сегмент
- Запретить доступ к management (8443) из интернета - только trusted hosts
- Отключить HTTP и FTP на устройстве - только HTTPS для управления
- Настроить отправку логов на внешний syslog-сервер: root на устройстве не сможет затереть внешние логи - это единственный надёжный источник для форензики
- Использовать SAML/LDAP с MFA для аутентификации администраторов
- Применить file integrity monitoring для baseline аудита состояния системы
Масштаб и threat-intel контекст
CISA включила CVE-2026-76461 в KEV-каталог одновременно с публикацией advisory Cisco (14 сентября 2026) - подтверждение zero-day exploitation до момента раскрытия. Решение CISA SSVC - «Act» - максимальный уровень приоритизации по всем трём осям (exploitation: active, automatable: yes, technical impact: total).Cisco обнаружила уязвимость при разборе обращения в TAC и подтвердила факты удалённого выполнения кода в сентябре 2026. Компания напрямую связалась с клиентами Cisco Secure Email Cloud, на устройствах которых обнаружены индикаторы компрометации. Масштаб атак и атрибуция не раскрыты.
Тема обсуждается в открытых threat-intel источниках: в AlienVault OTX зарегистрировано 10 пульсов, связанных с CVE-2026-76461 (по состоянию на 18 сентября 2026), включая пульсы с тегами
actively_exploited_kev и rce. Дополнительный сигнал для threat-intel команд, но основным подтверждением active exploitation остаётся решение CISA KEV и заявление Cisco PSIRT.Если хочется потренировать эксплуатацию SQL-injection to command execution на контролируемом стенде - на HackerLab.pro есть web-категория, где SQL-injection нужно развить в полноценный шелл. Тот же primitive, другой контекст, зато без юридических последствий.
Почтовые шлюзы - слепая зона большинства программ vulnerability management. На пентестах картина одна и та же: веб-приложения сканируются еженедельно, VPN-концентраторы - ежемесячно, а Cisco ESA стоит на версии трёхлетней давности, потому что «работает - не трогай, обновление прервёт mail flow». CVE-2026-76461 показывает, чем заканчивается такая логика: устройство, которое по MX-записям принимает недоверенный ввод от всего интернета, содержит SQL-инъекцию, эскалирующуюся до root через один SMTP-запрос. Ни аутентификации, ни user interaction -
automatable=yes в терминологии CISA SSVC.Тот факт, что Cisco сама обнаружила эксплуатацию через TAC-кейс, а не через собственный SDL, говорит о многом. Парсер email не проходил аудит с позиции «а что если в Subject или MIME-заголовке SQL?». Вопрос, который должен был быть задан на этапе дизайна, а не после инцидента.
Предсказание: в ближайшие полгода мы увидим аналогичные CVE в других почтовых шлюзах - Proofpoint, Barracuda, Fortinet FortiMail. Архитектурный паттерн один и тот же: периметровое устройство парсит недоверенный контент и складывает результат в СУБД. Пока индустрия не начнёт относиться к MX-facing инфраструктуре с той же паранойей, что к VPN-эндпоинтам, root exploit Cisco Secure Email Gateway останется не аномалией, а закономерностью.
AI-выжимка
сгенерировано ИИ
Тезисы статьи скоро
Статья читается полностью. Тезисы со ссылками на разделы появятся позже.
Содержание
Codeby Academy
Практика и мастерство
От основ до продвинутого — программы для практиков Codeby.
Перейти к курсу →
Поиск в обсуждении
Карта ветки
Ещё по теме
- Статья
- Статья
Комментарии
0