Критическая уязвимость в Cisco Secure Email Gateway позволяет захватить root через письмо
По данным The Register, в Cisco Secure Email Gateway выявлена критическая уязвимость CVE-2026-76461 с CVSS 9.8, позволяющая получить root на шлюзе через специально сформированное входящее письмо.

Аутентификация не требуется: достаточно довести сообщение до уязвимого AsyncOS. Эксплуатация уже подтверждена, баг попал в каталог CISA KEV, а федеральные агентства США обязаны закрыть его до 17 сентября.
Механика и масштаб
Уязвимость затрагивает физические и виртуальные appliance Secure Email Gateway вне зависимости от конфигурации. Команда Cisco PSIRT зафиксировала активную эксплуатацию в сентябре; вендор не раскрывает, кто стоит за атаками, какова длительность кампании и сколько организаций скомпрометировано. Признаки указывают на то, что часть облачных клиентов Cisco уже затронута: проведено обследование устройств Secure Email Cloud, пострадавшие уведомлены, вся облачная инфраструктура переведена на AsyncOS 16.5.0-780.
На момент публикации Shadowserver Foundation наблюдал более 400 appliance SEG, доступных из интернета. Workaround отсутствует. Фикс закрыт в релизах AsyncOS 15.5.5-014, 16.0.4-302 и 16.5.0-780; целевой — последний.
Действия администратора
Проверьте версию AsyncOS на каждом appliance. Если она ниже целевой — немедленно планируйте апгрейд. Параллельно:
- Проинспектируйте MTA-логи на предмет аномалий в обработке входящих сообщений с момента уведомления PSIRT.
- Учтите: при наличии root злоумышленник способен модифицировать локальные логи. Отсутствие следов не равно чистоте узла.
- Поднимите сетевые логи и логи файрвола — единственный источник, не подконтрольный скомпрометированному шлюзу.
- Для виртуальных appliance с признаками компрометации: изолируйте образ, сохраните forensic-снимок, разверните чистую VM на исправленной версии, восстановите конфигурацию по эталону, ротируйте все ключи и учётные данные — включая сертификаты TLS, ключи LDAP/SMTP, пароли сервисных аккаунтов.
- Проверьте записи DMARC/SPF на доменах, чьи письма прошли через шлюз в период экспозиции: необычные проходы рассматривайте как индикатор lateral movement.
Контекст
CVE-2026-76461 — второй критический баг AsyncOS за год. В 2025-м CVE-2025-20393 с итоговым CVSS 10.0 уже применялся для взлома Secure Email Gateway и установки механизмов персистентности. Патч-гигиена по линейке AsyncOS — обязательное условие: один шлюз на уязвимой версии превращает perimeter в точку входа. Фиксируйте версии в CMDB, тестируйте апгрейды в стенде до раскатки, отслеживайте релизы вендора без задержек.