A Cisco arra figyelmeztet, hogy a Cisco Secure Email Gateway AsyncOS szoftverét érintő új, kritikus sebezhetőséget már aktívan kihasználják.
A CVE-2026-76461 azonosítót kapott sebezhetőség CVSS pontszáma 9,8 a 10-ből. A leírás szerint az email-feldolgozás során hiányos az ellenőrzés, így egy távoli, nem hitelesített támadó tetszőleges parancsokat futtathat root jogosultsággal az alatta futó operációs rendszeren.
„A támadó úgy tudja kihasználni a sebezhetőséget, hogy egy speciálisan összeállított emailt küld, amely rosszindulatú SQL utasításokat tartalmaz, és átmegy egy érintett eszközön” – írta a Cisco hétfői figyelmeztetésében. „A sikeres kihasználás lehetővé teszi tetszőleges SQL utasítások futtatását, ami végül parancsvégrehajtáshoz vezet root jogosultsággal az operációs rendszeren.”
A hiba minden Cisco Secure Email Gateway eszközt érint, fizikai és virtuális változatot egyaránt, a konkrét konfigurációtól függetlenül. A hálózati eszközöket gyártó cég szerint a Secure Email and Web Manager és a Secure Web Appliance termékek nem érintettek.
Elérhető javítás a Cisco AsyncOS for Cisco Secure Email Gateway Software alábbi kiadásaihoz:
- 15.5 és korábbi (javítva a 15.5.5-0141 verzióban)
- 16.0 (javítva a 16.0.4-302 verzióban)
- 16.5 (javítva a 16.5.0-780 verzióban)
Nincs kerülő megoldás, csak az, ha a legfrissebb, támogatott verzióra frissítenek. A Cisco közölte, hogy ebben a hónapban észlelte a sebezhetőség aktív kihasználását, és az alábbi kompromittálódási indikátorokat (IoC) osztotta meg:
- Vizsgálják át a mail_logs fájlokat, és keressenek gyanús SQL utasításokat.
- Ha az eszköz egy cluster része, minden cluster tag naplóit ellenőrizzék.
- A potenciálisan rosszindulatú SQL utasítások észleléséhez futtassák az alábbi parancsot: cisco-esa> grep -i "COPY.*TO PROGRAM" [IronPort Text Mail Logs Log name - Default: mail_logs]
- A kimenetben megjelenő bármilyen bejegyzés rosszindulatú tevékenységre utalhat.
A Cisco azt is közölte, hogy közvetlenül értesítette azokat az ügyfeleket, akiknek Cisco Secure Email Cloud eszközein rosszindulatú aktivitást észleltek. A támadások mértékéről nem árult el részleteket.
„A sebezhetőség sikeres kihasználása után a támadók root jogosultságú parancsvégrehajtást szerezhetnek” – figyelmeztetett a cég. „Ilyen szintű hozzáférés mellett a támadók eltávolíthatják vagy elrejthetik a kihasználás nyomait és a kompromittálódás indikátorait.”
Ezért az adminisztrátoroknak érdemes a hálózati és tűzfalnaplókat is átnézniük, az érintett eszközön kívül, hogy kiszűrjék az esetleges rendellenes aktivitást. Ilyen lehet például a váratlan feltöltés, amelyet az érintett eszköz indított külső IP-címek felé, vagy a letöltés rosszindulatú IP-címekről.
A fejlemény nyomán az amerikai Cybersecurity and Infrastructure Security Agency (CISA) felvette a CVE-2026-76461 sebezhetőséget a Known Exploited Vulnerabilities (KEV) katalógusába. Ez kötelezi a Federal Civilian Executive Branch (FCEB) ügynökségeket, hogy 2026. szeptember 17-ig telepítsék a javítócsomagokat.
Nagy volumenű hitelesítési adatok elleni támadások Fortinet VPN-ek ellen
A mostani nyilvánosságra hozatal néhány nappal azután történt, hogy az Arctic Wolf közölte: 2026 augusztusának végén nagyszabású hitelesítési adatok elleni támadásokat észlelt, amelyek internet felé nyitott Fortinet VPN eszközöket céloztak. A nagy mennyiségű forgalom két, tartós hullámban zajlott több amerikai ügyfélkörnyezeten keresztül 2026. augusztus 26. és 28. között, és több tízmillió sikertelen hitelesítési próbálkozást eredményezett.
„A támadó szervezet-specifikus felhasználóneveket, vállalati email-címeket, partnerfiókokat és általános adminisztrátori azonosítókat használt, ami arra utal, hogy korábban már összegyűjtött vagy feltérképezett személyazonossági adatokhoz fért hozzá” – mondta Kyle Siddall biztonsági kutató.
„A próbálkozások között szerepeltek alkalmazotti nevek, vállalati email-címek, partnerazonosítók és a célzott szervezetekhez köthető, gyakori adminisztrátori fiókok. Ez a célzott azonosítóválasztás – a generikus felhasználónév-szórás helyett – arra utal, hogy a támadók korábban már összegyűjtötték vagy feltérképezték ezeket az adatoket.”
Egy megfigyelt esetben a „158.94.211[.]14” IP-címről érkező, sikeres Fortinet VPN hitelesítést rosszindulatú aktivitás követte az érintett környezetben.

