Уязвимости в Cisco Secure Email: как защитить S/MIME до выхода патчей
По данным SecurityWeek, Cisco уведомила клиентов о двух неисправленных уязвимостях в продукте Secure Email, затрагивающих модуль расшифровки S/MIME.

Cisco без патча: S/MIME под угрозой MitM
Дефекты получили идентификаторы CVE-2026-20354 и CVE-2026-20355 и уже находятся в публичном доступе — патчей на момент публикации нет. Для инженеров почтовой инфраструктуры это приоритетный сигнал: под угрозой конфиденциальность зашифрованной переписки между шлюзами.
Механика и поверхность атаки
Корень проблемы — недостаточная валидация целостности сообщений на этапе обработки S/MIME. Атакующий с позицией MitM между почтовыми шлюзами способен модифицировать трафик и извлекать plaintext из зашифрованной коммуникации. Уязвимы все устройства Secure Email под управлением AsyncOS версии 16.5.0 и старше при включённой функции S/MIME. По информации Cisco, эксплуатации в дикой природе пока не зафиксировано, однако публичное раскрытие обычно сокращает окно до появления готовых эксплойтов.
Что проверить немедленно
- Идентифицируйте все инсталляции Secure Email с активным S/MIME. Зафиксируйте версию AsyncOS.
- На период отсутствия патча рассмотрите отключение S/MIME-дешифровки там, где бизнес-процесс допускает разрыв, либо ужесточьте сетевую сегментацию между шлюзами.
- Принудительно проверьте TLS-пиры и сертификаты на каждом хопе: MitM эксплуатирует слабые звенья в цепочке доверия.
- Сверьтесь с advisory Cisco и подпишитесь на обновления — патч ожидается в ближайшем бюллетене.
Параллельный фронт: коммутаторы и SIP-устройства
В тот же день Cisco закрыла критические дефекты в IOS XR и коммутаторах Nexus 9000. CVE-2026-20274 и CVE-2026-20279 несут CVSS 9.8 и ведут к memory corruption, memory safety-нарушениям и проблемам контроля доступа. Для Nexus 9000 выпущен фикс CVE-2026-20212 с тем же баллом — атакующий получает RCE с правами root на TCP-портах, доступных по умолчанию. Дополнительно устранена CVE-2026-20281 (high) в Desk Phone 9800, IP Phone 7800/8800 и Video Phone 8875 на SIP — DoS через поток модифицированных HTTP-пакетов.
Контекст для ниши
Ситуация подтверждает устойчивый тренд: периметр email-безопасности больше не заканчивается на антиспаме и DMARC. MitM в связке со S/MIME бьёт по тем каналам, которые традиционно считались защищёнными, — и именно там концентрируется чувствительная переписка. Проверьте инвентаризацию Secure Email сегодня, не дожидаясь CVE с эксплоитом в открытом доступе. Для поддержания квалификации команды на уровне, соответствующем современным угрозам, полезны профильные программы подготовки по сетевой и почтовой безопасности — структурированный разбор MitM, TLS-цепочек и S/MIME сокращает разрыв между новостью и реакцией инженера.