РАЗБОР На проверке 

CVE-2026-76461: root RCE в Cisco Secure Email Gateway

Сергей Попов
Сергей Попов Red Team · 6,5 тыс. сообщений
Подписаться
16
Режим чтения
Вскрытый сургучной печатью конверт на чёрном антистатическом коврике: скальпель разрезал воск, обнажив внутри строку SQL-инъекции. На печати выдавлена надпись про уязвимость в почтовом шлюзе Cisco,...


14 сентября 2026 года CISA добавила CVE-2026-76461 в каталог Known Exploited Vulnerabilities и дала федеральным агентствам три дня на патчинг - дедлайн 17 сентября. Три дня. На обновление периметрового устройства, через которое маршрутизируется вся входящая и исходящая почта организации. Кто хоть раз согласовывал maintenance window на почтовом шлюзе - понимает, насколько это «комфортный» срок.

Уязвимость в парсере email Cisco AsyncOS позволяет неаутентифицированному атакующему получить выполнение произвольных команд с правами root, отправив одно crafted письмо. Без логина, без доступа к management-интерфейсу, без UI-взаимодействия - достаточно знать любой адрес, который обслуживает шлюз. CVSS 9.8 (Critical), CISA SSVC: exploitation=active, automatable=yes, technical impact=total. Для тех, кто разбирает прошивки AsyncOS и тестирует почтовые шлюзы на пентестах, эта CVE - эталонный пример того, как недоверенный ввод в периметровом устройстве превращает парсинг почты в полную компрометацию инфраструктуры.

По описанию NVD, уязвимость сидит в логике парсинга email-сообщений в Cisco AsyncOS Software для Cisco Secure Email Gateway. Недостаточная валидация содержимого входящего письма перед подстановкой в SQL-запрос открывает путь к инъекции произвольных SQL-выражений (NVD классифицирует уязвимость как CWE-89 - Improper Neutralization of Special Elements used in an SQL Command).

CVSS-вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Каждый компонент тут показателен:
  • AV:N - атака через сеть. Порт 25 открыт на весь интернет по определению - шлюз обязан принимать SMTP
  • AC:L - низкая сложность. Отправка письма - тривиальная операция
  • PR:N - привилегии не требуются. Атакующий - анонимный отправитель
  • UI:N - взаимодействие пользователя не нужно. Парсинг происходит автоматически
  • C:H / I:H / A:H - полная компрометация конфиденциальности, целостности и доступности
EPSS на 18 сентября 2026 составляет 0.0201 при перцентиле 0.7995 - вероятность эксплуатации CVE-2026-76461 выше, чем у ~80% всех CVE в базе FIRST.org. С учётом подтверждённого active exploitation и automatable=yes, реальный риск ещё выше, чем модель предсказывает.

Затронутые продукты и бизнес-логика атаки​

По данным NVD, уязвимы: Cisco AsyncOS (множественные версии), Cisco Secure Email Gateway Virtual Appliance C100V и C300V. Физические и виртуальные устройства затронуты вне зависимости от конфигурации. Cisco подтвердила, что Secure Email and Web Manager и Secure Web Appliance НЕ уязвимы.

Зачем атакующему почтовый шлюз? Cisco SEG (бывший IronPort ESA) - первый хоп для входящей корпоративной почты. Root-доступ к нему даёт:
  • Перехват всей почты - входящей и исходящей - в реальном времени: credentials из password reset, внутренняя переписка, документы
  • Credential harvesting - конфигурация содержит LDAP-привязки, SAML-настройки, SSH-ключи кластерного взаимодействия
  • Pivot во внутреннюю сеть - устройство сидит в DMZ с маршрутами до AD, mail store, downstream-серверов
  • Долгоживущий backdoor - почтовые шлюзы обновляют редко, потому что «работает - не трогай, обновление прервёт mail flow»
По данным CyCognito, 28.7% обнаруженных экспозиций приходится на IT-сектор (MSP, системные интеграторы, обслуживающие почту клиентов), 23.2% - на финансы, 17.1% - на промышленность. Тут проблема структурная: почтовые шлюзы - перманентно интернет-exposed инфраструктура, которую все классифицируют как «инфраструктуру», а не как «attack surface». Они выпадают из cadence сканирования, применяемого к веб-приложениям и VPN-эндпоинтам. На пентестах я вижу это постоянно - веб-приложения сканируют еженедельно, VPN - ежемесячно, а Cisco ESA стоит на версии трёхлетней давности.

Эксплуатация CVE-2026-76461: SMTP → SQL → root​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

. Эта конструкция позволяет оператору COPY выполнить shell-команду от имени процесса СУБД. Если процесс СУБД работает под root (типичная конфигурация для embedded-систем вроде AsyncOS - зачем заморачиваться с разделением привилегий, когда «и так работает»), SQL-инъекция напрямую транслируется в root RCE. Конкретный примитив эскалации от SQL к command execution не раскрыт в публичном advisory.

Отсутствие публичного PoC​

На момент написания публичный proof-of-concept код для CVE-2026-76461 не обнаружен в Exploit-DB и других открытых источниках, атрибуция угрозы не раскрыта. CISA подтверждает active exploitation (SSVC: exploitation=active), а Cisco обнаружила уязвимость при расследовании обращения в TAC - типичный сценарий zero-day, который эксплуатируют до момента раскрытия. Добавление в CISA KEV в тот же день, что и публикация advisory, подтверждает: эксплуатация началась до disclosure. Кто-то уже ходил через эту дверь, пока Cisco о ней не знала.

Fingerprinting Cisco ESA на периметре​

Прежде чем проверять уязвимость - recon. Cisco Secure Email Gateway оставляет характерные следы, доступные без аутентификации.

SMTP-баннер. Подключение к порту 25 через nc -v target.com 25 возвращает строку вида 220 mail.target.com ESMTP (Cisco C380) - модель в скобках (C380, C680, C100V, C300V). Виртуальные аплайнсы C100V и C300V подтверждены как уязвимые в NVD.

EHLO-ответ. После команды EHLO probe сервер возвращает capabilities - набор расширений и иногда версию ПО.

Nmap service detection. nmap -sV -p 25 --script smtp-commands target.com извлекает баннер и SMTP capabilities. Для массового скана - nmap -sV -p 25 -iL targets.txt --open -oG smtp_scan.gnmap с последующим grep по Cisco.

Management-интерфейс. Если доступен (порт 8443, HTTPS), страница логина содержит упоминания Cisco и AsyncOS в HTML title. Но management-интерфейс не вектор эксплуатации CVE-2026-76461 - атака идёт через SMTP.

Массовое обнаружение. Shodan-запрос "ESMTP" "Cisco" или Censys по SMTP-баннеру дают выборку internet-facing устройств. Для scope конкретного пентеста - проверка MX-записей целевого домена и резолвинг до IP.

Обнаружение эксплуатации и IoC​

Cisco предоставляет конкретный метод обнаружения следов эксплуатации CVE-2026-76461 в логах IronPort:
Код:
cisco-esa> grep -i "COPY.*TO PROGRAM" mail_logs
Любая запись в выводе - индикатор вредоносной активности. Для кластерных деплойментов эту проверку необходимо выполнить на каждом устройстве кластера. Cisco предупреждает: SSH-ключи inter-cluster authentication могут быть извлечены с компрометированного устройства и использованы для lateral movement к другим участникам кластера.

Критическая оговорка: root стирает логи​

Cisco прямо заявляет: «evidence of exploitation and indicators of compromise may be removed or hidden by the threat actors». Root-доступ позволяет атакующему модифицировать или удалить локальные логи. Отсутствие артефактов в mail_logs - не доказательство отсутствия компрометации. Это как проверять, не залезал ли кто-то в квартиру, по записям камеры, которую вор мог отключить.

Что проверять за пределами устройства:
  • Firewall-логи - аномальные исходящие соединения от IP почтового шлюза: загрузка инструментов, C2-коммуникации
  • DNS-логи - резолвинг нехарактерных доменов с IP шлюза
  • NetFlow - аномальный объём исходящего трафика (экфильтрация почтовых данных)
  • SIEM-корреляция - события от mail gateway + события на downstream-серверах (AD, mail store)
Для автоматизации мониторинга - пример Sigma-правила:
YAML:
title: Cisco SEG CVE-2026-76461 SQL Injection via COPY TO PROGRAM
logsource:
  product: cisco_esa
  service: mail_logs
detection:
  selection:
    message|contains|all:
      - 'COPY'
      - 'TO PROGRAM'
  condition: selection
level: critical
Правило - для демонстрации концепции, адаптируйте под формат вашего SIEM и способ приёма логов. Syslog forwarding с устройства на внешний сервер - обязательное условие, иначе атакующий с root затрёт источник. Если логи хранятся только на самом устройстве - считайте, что у вас их нет.

MITRE ATT&CK: маппинг цепочки атаки CVE-2026-76461​

Полная kill chain через призму ATT&CK:

ФазаТехникаIDКонтекст CVE-2026-76461
Initial AccessExploit Public-Facing ApplicationT1190Crafted email через SMTP на уязвимый шлюз
ExecutionCommand and Scripting InterpreterT1059SQL-инъекция → COPY TO PROGRAM → shell (server-side, без участия пользователя)
Privilege EscalationExploitation for Privilege EscalationT1068PostgreSQL под root - эскалация встроена
DiscoverySystem Information DiscoveryT1082Сбор конфигурации, кластерных ключей, LDAP-привязок
C2Mail ProtocolsT1071.003SMTP как канал доставки payload
C2Ingress Tool TransferT1105Загрузка инструментария на скомпрометированное устройство
StealthObfuscated Files or InformationT1027Обфускация SQL-payload внутри легитимного email
PersistenceWeb ShellT1505.003Гипотетический сценарий (см. ниже)

О T1505.003 (Web Shell). Cisco advisory не описывает установку web shell как наблюдаемый TTP для этой CVE. Но технически это реализуемый post-exploitation сценарий: root-привилегии на устройстве с web-based management interface (порт 8443) позволяют разместить web shell в директории веб-сервера AsyncOS. Атакующий получает persistent access через HTTPS даже после закрытия SMTP-вектора. Если при расследовании обнаруживаются неизвестные файлы в web root management-интерфейса - это сильный индикатор post-exploitation. Помечаю как предположение, основанное на возможностях root-доступа, а не как подтверждённый TTP для этой конкретной кампании.

Патч и защита от CVE-2026-76461​

Исправленные версии AsyncOS​

ВеткаИсправленная версия
15.5 и ранее15.5.5-0141
16.016.0.4-3021
16.516.5.0-780

Cisco рекомендует миграцию на 16.5.0-780 где платформа это поддерживает. Для Cisco Secure Email Cloud устройства обновлены вендором. Точные build numbers сверяйте с vendor advisory - в отчётах разных аналитических компаний встречаются незначительные расхождения в номерах сборок.

Workaround'ов нет. Cisco заявляет прямо: никакие конфигурационные изменения не устраняют уязвимость почтового шлюза. Ограничение доступа к management-интерфейсу не поможет - вектор атаки идёт через входящий SMTP, который шлюз обязан принимать. Нельзя закрыть порт 25 на почтовом шлюзе - это как закрыть дверь ресторана, чтобы защититься от плохих клиентов.

Реагирование при подозрении на компрометацию​

Для виртуальных устройств Cisco рекомендует:
  1. Зафиксировать форензику (снять snapshot/дамп до любых изменений)
  2. Развернуть новую ВМ на исправленной версии - не восстанавливать backup с потенциально скомпрометированного устройства
  3. Перестроить конфигурацию с нуля
  4. Ротировать все credentials: SSH-ключи кластера, LDAP-привязки, сертификаты, пароли администраторов
  5. Проверить все устройства кластера - SSH-ключи inter-cluster auth могли быть извлечены
Для физических устройств - обращение в Cisco TAC с предварительно включённым remote access.

Харденинг: независимо от патча​

Рекомендации из vendor advisory, критичные для снижения post-exploitation impact:
  • Разделить mail и management на отдельные сетевые интерфейсы - атакующий с root на mail-интерфейсе не должен иметь прямой маршрут в management-сегмент
  • Запретить доступ к management (8443) из интернета - только trusted hosts
  • Отключить HTTP и FTP на устройстве - только HTTPS для управления
  • Настроить отправку логов на внешний syslog-сервер: root на устройстве не сможет затереть внешние логи - это единственный надёжный источник для форензики
  • Использовать SAML/LDAP с MFA для аутентификации администраторов
  • Применить file integrity monitoring для baseline аудита состояния системы

Масштаб и threat-intel контекст​

CISA включила CVE-2026-76461 в KEV-каталог одновременно с публикацией advisory Cisco (14 сентября 2026) - подтверждение zero-day exploitation до момента раскрытия. Решение CISA SSVC - «Act» - максимальный уровень приоритизации по всем трём осям (exploitation: active, automatable: yes, technical impact: total).

Cisco обнаружила уязвимость при разборе обращения в TAC и подтвердила факты удалённого выполнения кода в сентябре 2026. Компания напрямую связалась с клиентами Cisco Secure Email Cloud, на устройствах которых обнаружены индикаторы компрометации. Масштаб атак и атрибуция не раскрыты.

Тема обсуждается в открытых threat-intel источниках: в AlienVault OTX зарегистрировано 10 пульсов, связанных с CVE-2026-76461 (по состоянию на 18 сентября 2026), включая пульсы с тегами actively_exploited_kev и rce. Дополнительный сигнал для threat-intel команд, но основным подтверждением active exploitation остаётся решение CISA KEV и заявление Cisco PSIRT.

Если хочется потренировать эксплуатацию SQL-injection to command execution на контролируемом стенде - на HackerLab.pro есть web-категория, где SQL-injection нужно развить в полноценный шелл. Тот же primitive, другой контекст, зато без юридических последствий.

Почтовые шлюзы - слепая зона большинства программ vulnerability management. На пентестах картина одна и та же: веб-приложения сканируются еженедельно, VPN-концентраторы - ежемесячно, а Cisco ESA стоит на версии трёхлетней давности, потому что «работает - не трогай, обновление прервёт mail flow». CVE-2026-76461 показывает, чем заканчивается такая логика: устройство, которое по MX-записям принимает недоверенный ввод от всего интернета, содержит SQL-инъекцию, эскалирующуюся до root через один SMTP-запрос. Ни аутентификации, ни user interaction - automatable=yes в терминологии CISA SSVC.

Тот факт, что Cisco сама обнаружила эксплуатацию через TAC-кейс, а не через собственный SDL, говорит о многом. Парсер email не проходил аудит с позиции «а что если в Subject или MIME-заголовке SQL?». Вопрос, который должен был быть задан на этапе дизайна, а не после инцидента.

Предсказание: в ближайшие полгода мы увидим аналогичные CVE в других почтовых шлюзах - Proofpoint, Barracuda, Fortinet FortiMail. Архитектурный паттерн один и тот же: периметровое устройство парсит недоверенный контент и складывает результат в СУБД. Пока индустрия не начнёт относиться к MX-facing инфраструктуре с той же паранойей, что к VPN-эндпоинтам, root exploit Cisco Secure Email Gateway останется не аномалией, а закономерностью.
Полезно

Комментарии

0

Ещё по теме