字号 ·· | 护眼
theregister

思科的电子邮件安全设备可以通过……一封电子邮件被攻破

犯罪分子正在利用思科安全电子邮件网关的一个关键漏洞,该漏洞可以将恶意电子邮件转化为root访问权限。该漏洞被追踪为CVE-2026-76461,具有9.8的CVSS评分,并且会影响物理和虚拟安全电子邮件网关设备,无论其配置如何。思科表示没有变通方法,因此修补是唯一的解决方案。该错误在于思科的AsyncOS软件如何处理传入的电子邮件。攻击者无需进行身份验证,就可以通过易受攻击的网关发送一个陷阱消息,如果利用成功,就可以以root身份运行命令。这与您期望从负责阻止恶意电子邮件的设备中获得的功能恰恰相反。

思科产品安全事件响应团队表示,他们于九月获悉存在积极利用的情况,尽管这家网络巨头并未透露攻击者是谁、攻击持续了多久或有多少组织受到影响。思科在处理技术援助中心支持案例时发现了这一漏洞。迹象表明,至少有一些思科云客户受到了攻击。思科表示,他们调查了其安全电子邮件云服务所属的设备,并直接联系了其设备显示可能受损迹象的客户。目前,思科正在进行补救和恢复工作,并表示其所有安全电子邮件云设备都已升级到 AsyncOS 16.5.0-780。运行自己设备的管理员需要做更多的工作。

思科建议检查日志以发现可疑活动的迹象,但警告称,找不到任何迹象并不一定意味着系统是干净的。思科表示,一旦攻击者获得root访问权限,他们就可以篡改日志并掩盖其踪迹。管理员还被告知要检查网络和防火墙日志中是否有任何异常情况,而不是仅仅依赖网关本身来寻找答案。对于怀疑已被泄露的虚拟设备,思科的恢复建议是:妥善保存取证证据,部署运行已修复软件的新虚拟机,重建配置,并轮换凭据和加密材料。思科已在AsyncOS版本15.5.5-014、16.0.4-302和16.5.0-780中修复了该漏洞,并强烈建议客户升级到后者。目前仍有相当数量的目标存在。

截至周一,Shadowserver基金会一直在追踪超过400台暴露于互联网的思科安全电子邮件网关设备。该漏洞已进入CISA的已知漏洞利用目录,美国联邦文职机构被勒令在9月17日前修复。CVE-2026-76461的出现,距离攻击者利用另一个关键的AsyncOS漏洞CVE-2025-20393入侵思科安全电子邮件网关设备并安装持久化机制还不到一年。该漏洞最终获得了满分10分。对于任何仍在运行受影响网关的用户来说,信息非常明确:这个用于检查恶意电子邮件的设备本身可能被攻击者攻陷;攻击者已经在这样做了,而且没有变通方法可以躲避。®