Kritikus Cisco Secure Email Gateway sebezhetőség: aktívan támadják az e-mail-átjárókat

Kritikus Cisco-sebezhetőség

A Cisco sürgősségi biztonsági frissítéseket adott ki a Secure Email Gateway eszközeit érintő, kritikus, aktívan kihasznált nulladik napi sérülékenységhez. A hiba lehetővé teszi, hogy távoli támadók tetszőleges parancsokat futtassanak rootjogosultsággal, pusztán egy speciálisan összeállított e-mail sérülékeny eszközön történő átküldésével.

A CVE-2026-76461 azonosítón nyilvántartott SQL-injekciós sérülékenység a Cisco AsyncOS e-mail-feldolgozó funkciójában található. Ez az operációs rendszer működteti a vállalat Secure Email Gateway platformját. A hiba a tízpontos CVSS-skálán 9,8-as, kritikus besorolást kapott, ami a kihasználás alacsony akadályait és egy sikeres támadás rendkívül súlyos következményeit tükrözi.

A kihasználáshoz nincs szükség hitelesítésre, rendszergazdai hozzáférési adatokra vagy felhasználói közreműködésre. A támadónak elegendő egy rosszindulatúan összeállított, SQL-utasításokat tartalmazó e-mailt küldenie, amelyet az érintett átjáró feldolgoz. A sikeres támadás a jogosulatlan adatbázis-műveletektől az operációs rendszeren, rootfelhasználóként végrehajtott parancsfuttatásig vezethet.

A roothozzáférés a legmagasabb szintű ellenőrzést biztosítja az eszköz felett. Ezzel a behatoló adatokat lophat, módosíthatja a biztonsági beállításokat, hozzáférhet az e-mail-forgalomhoz, kártékony programokat telepíthet, hitelesítő adatokat szerezhet meg, és eltüntetheti tevékenységének nyomait.

A Cisco megerősítette, hogy a sérülékenység a fizikai és virtuális Secure Email Gateway eszközöket egyaránt érinti, azok konfigurációjától függetlenül. A vállalat kiadta az AsyncOS javított verzióit, és figyelmeztetett: nincs olyan kerülőmegoldás, amely teljeskörűen megszüntetné a sérülékenységet.

A helyzet sürgősségét növeli, hogy a Cisco termékbiztonsági incidenskezelő csapata, a Product Security Incident Response Team (PSIRT) 2026 szeptemberében aktív kihasználásról szerzett tudomást. Az amerikai Kiberbiztonsági és Infrastruktúra-biztonsági Ügynökség, a CISA ezt követően felvette a CVE-2026-76461-et az ismerten kihasznált sérülékenységeket tartalmazó katalógusába. Ezzel a hiba azok közé került, amelyek rosszindulatú, valós környezetben történő kihasználását bizonyítékok támasztják alá.

Egy rosszindulatú e-mail magát a biztonsági eszközt is kompromittálhatja

A Cisco Secure Email Gateway feladata a bejövő és kimenő e-mailek ellenőrzése, a rosszindulatú mellékletek és hivatkozások felismerése, a levélszemét szűrése, az adatszivárgás-megelőzési szabályok érvényesítése és az e-mailes fenyegetések megállítása, mielőtt azok elérnék a felhasználókat.

A CVE-2026-76461 éppen ezt a védelmi szerepet fordítja az eszköz ellen.

A Cisco biztonsági közleménye szerint a sérülékenységet az AsyncOS e-mail-feldolgozási logikájának elégtelen bemenetellenőrzése okozza. Egy távoli támadó úgy használhatja ki a hibát, hogy speciálisan összeállított SQL-utasításokat tartalmazó e-mailt küld át az érintett átjárón.

Az eszköz a rosszindulatú tartalmat a szokásos levélfeldolgozási folyamat részeként kezeli. A címzettnek ezért nem kell megnyitnia az üzenetet, hivatkozásra kattintania vagy mellékletet letöltenie ahhoz, hogy az átjárót támadás érhesse.

Ha az injektált SQL-utasítások végrehajtódnak, a támadó tetszőleges adatbázis-műveleteket hajthat végre. A Cisco szerint ez végül rootjogosultságú parancsfuttatáshoz vezethet az eszköz operációs rendszerén.

A hivatalos CVSS-vektor alapján a sérülékenység hálózaton keresztül, alacsony támadási összetettség mellett használható ki, előzetes jogosultság és felhasználói közreműködés nélkül. A bizalmasságra, az adatok és rendszerek sértetlenségére, valamint a rendelkezésre állásra gyakorolt lehetséges hatását egyaránt magasnak értékelték.

A rootjogosultságú parancsfuttatás lehetősége súlyosabbá teszi ezt a hibát egy olyan hagyományos SQL-injekciónál, amely egy alkalmazás adatbázisából tesz hozzáférhetővé információkat. Ebben az esetben az adatbázis manipulálása utat nyithat egy biztonsági szempontból kritikus hálózati eszköz operációs rendszeréhez.

Miért jelent súlyos vállalati kockázatot a roothozzáférés?

A Secure Email Gateway felett rootjogosultságot szerző támadó befolyásolhatja, hogyan kezeli az eszköz a szervezet hálózati határán áthaladó üzeneteket.

A támadó céljaitól és az átjáró konfigurációjától függően a kompromittált eszköz alkalmas lehet az e-mailek tartalmának megtekintésére, mellékletek kinyerésére, hitelesítési adatok ellopására, szűrési szabályok módosítására vagy kiválasztott rosszindulatú levelek észrevétlen átengedésére.

A támadók megpróbálhatják módosítani a naplókat, megzavarni a biztonsági riasztásokat, illetve további eszközöket telepíteni a hozzáférésük fenntartására. Mivel az e-mail-átjárók gyakran megbízhatónak tekintett szerepet töltenek be a nyilvános internet és a belső rendszerek között, az eszköz irányításának átvétele további behatolások kiindulópontjává válhat.

Egy támadó az átjárón keresztül érzékeny kommunikációból gyűjthet információkat, értékes célpontokat azonosíthat későbbi megtévesztéses támadásokhoz, vagy belső fiókok feltörését segítő adatokat szerezhet meg. A rendszer hálózati elhelyezkedése felderítésre, illetve a támadó által irányított infrastruktúrával folytatott kommunikáció köztes állomásaként is hasznos lehet.

A Cisco nem hozta nyilvánosságra, kik használják ki a CVE-2026-76461-et, hány ügyfél érintett, vagy milyen célokat követnek a támadók. A vállalat a támadássorozatot egyetlen konkrét bűnözői vagy államilag támogatott csoporthoz sem kötötte.

A rendelkezésre álló bizonyítékok alapján ezért nem állapítható meg, hogy kémkedésről, pénzszerzésre irányuló támadásokról vagy más rosszindulatú tevékenységről van-e szó.

A Cisco helyreállítási útmutatása ugyanakkor azt mutatja, hogy a vállalat a feltételezett behatolásokat potenciálisan súlyos biztonsági incidensként kezeli.

A Cisco szerint a támadók eltüntethetik a bizonyítékokat

A rendszergazdák az eszköz mail_logs naplóiban kereshetnek gyanús SQL-utasításokat, amelyek kihasználási kísérletre utalhatnak.

A Cisco az alábbi, nem teljes körű keresési mintát adta meg:

grep -i "COPY.*TO PROGRAM" [IronPort Text Mail Logs Log name - Default: mail_logs]

A szögletes zárójelben szereplő rész a vizsgálandó napló nevét jelöli; az alapértelmezett név mail_logs.

A mintának megfelelő bejegyzések arra utalhatnak, hogy valaki a PostgreSQL COPY ... TO PROGRAM funkciójával próbált operációsrendszer-parancsokat végrehajtani. Egy találatot azonban további vizsgálatnak kell követnie, és össze kell vetni más bizonyítékokkal. Önmagában nem tekinthető a sikeres behatolás egyértelmű bizonyítékának.

A találatok hiánya sem bizonyítja, hogy az eszköz sértetlen.

A Cisco figyelmeztetett arra, hogy a sérülékenység sikeres kihasználásával a támadó roothozzáférést szerezhet, így eltávolíthatja vagy elrejtheti az eszközön tárolt bizonyítékokat. Ha teljes ellenőrzést szerzett az operációs rendszer felett, a helyi naplók, fájlok és más digitális nyomok már nem feltétlenül tekinthetők megbízhatónak.

A szervezeteknek ezért az átjárón kívül tárolt megfigyelési adatokat is vizsgálniuk kell. A Cisco a hálózati és tűzfalnaplók összevetését javasolja az érintett eszközhöz kapcsolódó szokatlan kapcsolatok azonosításához. Ilyenek lehetnek a külső címekre indított váratlan feltöltések vagy a gyanús infrastruktúráról történő letöltések.

Ezek a külső bizonyítékok különösen fontosak, mert a független rendszerbe továbbított naplókat az átjárót irányító támadó nehezebben tudja utólag módosítani. A biztonsági csapatoknak a frissítés telepítése előtti időszak DNS-adatait, proxynaplóit, tűzfalnaplóit, hálózati forgalmi adatait és biztonsági riasztásait is át kell tekinteniük.

Ha a Secure Email Gateway egy fürt része, a fürt minden eszközének naplóit és tevékenységét ellenőrizni kell. Egyetlen csomópont vizsgálata nem feltétlenül mutatja ki a másik eszközt célzó támadást.

A Cisco a 67109-es és 67110-es Snort-szabályokat is közzétette az észlelés támogatására. A behatolásészlelő szabályok azonban egy átfogó vizsgálat részét képezik; jelenlétük nem jelenti azt, hogy a sérülékeny rendszerek frissítés nélkül is védettek.

Érintett és javított Cisco AsyncOS-verziók

A CVE-2026-76461 a fizikai és virtuális Secure Email Gateway eszközökön futó Cisco AsyncOS rendszert érinti. A Cisco szerint a sérülékenység az eszköz konfigurációjától függetlenül fennállhat.

A bemásolt cikkből hiányzó verziótáblázatot a Cisco hivatalos közleménye alapján pótoltuk:

Cisco AsyncOS-verzióágA javítást elsőként tartalmazó kiadás
15.5 és korábbi verziók15.5.5-014
16.016.0.4-302
16.516.5.0-780

Forrás: Cisco – a CVE-2026-76461 hivatalos biztonsági közleménye.

Bár a régebbi verzióágakhoz is rendelkezésre állnak javítások, a Cisco határozottan javasolja az AsyncOS 16.5.0-780 kiadásra történő átállást, ahol azt az üzemeltetési körülmények lehetővé teszik.

A gyártó szerint a CVE-2026-76461 nem érinti a Cisco Secure Email and Web Manager és a Cisco Secure Web Appliance termékeket. Ez azért fontos különbség, mert a Cisco 2026 szeptemberében külön biztonsági megerősítési csomagot is kiadott, amely a Secure Email Gateway és a Secure Email and Web Manager termékre egyaránt kiterjed.

Ez az átfogóbb csomag több, belső vizsgálat során felfedezett sérülékenységet javít. Ezek között könyvtárbejárási hibák, nem megfelelő hozzáférés-szabályozás, az erőforrások életciklus-kezelésének problémái, elégtelen bemenetellenőrzés és injekciós sérülékenységek is szerepelnek. Az összevontan kezelt hibák közül egyesek szintén kritikus, 9,8-as besorolást kaptak.

A rendszergazdáknak ezért mindkét közleményt át kell tekinteniük, és olyan frissítést kell választaniuk, amely a CVE-2026-76461 mellett a biztonsági megerősítési csomagban szereplő további sérülékenységeket is kezeli.

A felhőből menedzselt szolgáltatás ügyfelei eltérő helyzetben vannak. A Cisco közlése szerint a Cisco Secure Email Cloud összes eszközét már frissítették a 16.5.0-780-as verzióra. A vállalat fenyegetési információkon alapuló vizsgálatot is végzett ezeken a rendszereken, és közvetlenül felvette a kapcsolatot azokkal az ügyfelekkel, akiknek az eszközein lehetséges rosszindulatú tevékenységre utaló jeleket talált.

A frissítés önmagában nem feltétlenül szünteti meg a korábbi behatolást

A javított kiadás telepítése megakadályozza a CVE-2026-76461 további kihasználását, de nem feltétlenül távolítja el azt a támadót, aki a frissítés előtt már hozzáférést szerzett.

Ha fizikai eszköznél merül fel a sérülékenység kihasználásának gyanúja, a Cisco a Technical Assistance Center (TAC) támogatási központ megkeresését javasolja. A szervezeteknek meg kell őrizniük a releváns digitális bizonyítékokat, és a vizsgálat megkezdése előtt kerülniük kell azokat a szükségtelen változtatásokat, amelyek megsemmisíthetik ezeket.

Virtuális eszköz feltételezett kompromittálása esetén a Cisco a bizonyítékok megőrzését, majd egy javított AsyncOS-verziót futtató új virtuális gép telepítését javasolja. Az éles üzembe történő visszahelyezés előtt újra kell építeni a termék konfigurációját, meg kell újítani a hitelesítő adatokat, és le kell cserélni az eszközön tárolt kriptográfiai adatokat.

Az érintett hitelesítő és kriptográfiai adatok közé tartozhatnak a rendszergazdai jelszavak, a szolgáltatásfiókok titkos adatai, az API-hozzáférési adatok, a tanúsítványok és a privát kulcsok. Minden olyan adatot, amely a kompromittált eszközről elérhető volt, potenciálisan hozzáférhetővé vált információként kell kezelni.

A megbízható rendszerképből történő újratelepítés azért fontos, mert a roothozzáférés lehetővé teheti a rendszerösszetevők olyan módosítását, amelyet a szokásos rendszergazdai ellenőrzésekkel nehéz felismerni. Egy kompromittált példány frissítése megszüntetheti az eredeti sérülékenységet, miközben rosszindulatú fájlokat, módosított beállításokat vagy tartós hozzáférést biztosító mechanizmusokat hagyhat a rendszerben.

A bizonyítékokat a virtuális gép lecserélése előtt kell megőrizni. Az újratelepítés ugyanis megsemmisítheti azokat a naplókat és más adatokat, amelyekből megállapítható lenne az első hozzáférés időpontja, a végrehajtott parancsok köre, illetve az, hogy a támadó továbbjutott-e más rendszerekre.

Az érintett szervezeteknek a kapcsolódó szolgáltatásokat és belső rendszereket is meg kell vizsgálniuk további behatolás jelei után kutatva. A vizsgálat nem érhet véget az átjárónál, ha a naplók szokatlan kimenő kapcsolatokat, hitelesítő adatokhoz való hozzáférést, konfigurációmódosításokat vagy korábban ismeretlen gépekkel folytatott kommunikációt mutatnak.

A CISA felvette a hibát az aktívan kihasznált sérülékenységek katalógusába

A CISA szeptember 14-én felvette a CVE-2026-76461-et a Known Exploited Vulnerabilities (KEV) katalógusba, megerősítve, hogy a sérülékenység kihasználását valós támadásokban is észlelték.

Az amerikai szövetségi polgári végrehajtó szervek számára 2026. szeptember 17-i határidőt szabtak a sérülékenység kezelésére, a CISA kockázatalapú sérülékenységkezelési követelményeinek megfelelően. Bár a határidő hivatalosan az érintett szövetségi szervekre vonatkozik, a magánszektorban is széles körben használják a KEV-katalógust a közvetlen működési kockázatot jelentő hibák rangsorolásához.

A Kanadai Kiberbiztonsági Központ szintén riasztást adott ki, és arra kérte a rendszergazdákat, hogy tekintsék át a Cisco közleményeit, majd telepítsék a szükséges frissítéseket.

A hitelesítés nélküli kihasználhatóság, az alacsony támadási összetettség, a rootjogosultság megszerzésének lehetősége, az aktív támadások nyilvános megerősítése és a kerülőmegoldás hiánya együttesen sürgősségi frissítési feladattá teszi a CVE-2026-76461 kezelését.

Egy Cisco-támogatási ügy során fedezték fel a sérülékenységet

A Cisco közlése szerint a hibát egy Technical Assistance Center támogatási ügy megoldása közben tárták fel. A PSIRT később, szeptemberben szerzett tudomást a sérülékenység kihasználásáról.

A nyilvánosságra hozott információk több fontos kérdést nyitva hagynak. Nem ismert, mikor történtek az első támadások, hogyan észlelték a kezdeti tevékenységet, milyen széles körben célozták a sérülékeny eszközöket, illetve telepítettek-e kártékony programokat vagy tartós hozzáférést biztosító mechanizmusokat.

Az, hogy a Cisco gyanús SQL-utasításokra épülő észlelési mintát közölt, arra utal, hogy a vizsgálat során adatbázis-funkciókkal végrehajtani próbált operációsrendszer-parancsokra bukkantak. A vállalat ugyanakkor nem tette közzé az észlelt támadások teljes technikai leírását, és nem adott ki szélesebb indikátorkészletet, például IP-címeket, fájlkivonatokat vagy kártevőneveket.

A részletes nyilvános indikátorok hiánya növeli a szervezetre szabott, proaktív fenyegetésfelderítés jelentőségét. A támadók a Cisco kezdeti vizsgálatában látottaktól eltérő SQL-kódokat, külső szervereket vagy a behatolás utáni tevékenységhez használt eszközöket is alkalmazhatnak.

Az e-mail-átjárók kiemelt védelmet igényelnek

A Cisco azt javasolja, hogy lehetőség szerint akadályozzák meg az eszközök menedzsmentszolgáltatásainak közvetlen internetes elérését. Ha az internetes hozzáférés működési okból szükséges, a kapcsolatokat ismert, megbízható gépekre, valamint a szükséges portokra és protokollokra kell korlátozni.

A levélfeldolgozási és menedzsmentfunkciókat külön hálózati interfészekre kell helyezni. A menedzsmentforgalmat szűrni kell, az adminisztrációs felületek pedig kizárólag megbízható hálózatokról, VPN-en vagy védett köztes adminisztrációs gépeken keresztül legyenek elérhetők.

A Cisco azt is javasolja, hogy az e-mail-biztonsági eszközöket tűzfal mögött helyezzék el, tiltsák le a szükségtelen szolgáltatásokat, köztük a HTTP-t és az FTP-t, használjanak titkosított menedzsmentprotokollokat, és ahol támogatott, alkalmazzanak megfelelően védett, központi hitelesítési megoldásokat, például SAML- vagy LDAP-alapú hitelesítést.

A rendszergazdai hozzáférésnek a legkisebb szükséges jogosultság elvét kell követnie. Az alapértelmezett adminisztrátori jelszavakat le kell cserélni, a rendszergazdáknak egyéni fiókokat kell létrehozni, az operátori jogosultságokat pedig a működéshez szükséges feladatokra kell korlátozni.

A naplókat külső szerverre kell továbbítani, és elegendő ideig meg kell őrizni ahhoz, hogy utólagos vizsgálatokhoz is használhatók legyenek. A központosított naplózás különösen értékes az ilyen eszközöknél, mert egy roothozzáféréssel rendelkező támadó módosíthatja a helyi bejegyzéseket.

Ezek az intézkedések nem helyettesítik a frissítést, de csökkenthetik a kitettséget, korlátozhatják a támadói hozzáférést, és javíthatják a szervezet incidenskivizsgálási képességét.

Újabb figyelmeztetés a hálózat peremén működő eszközök biztonságáról

A CVE-2026-76461 rámutat a vállalati hálózatok határán működő biztonsági eszközök kockázataira. Az e-mail-átjárók, tűzfalak, VPN-koncentrátorok és távoli menedzsmentrendszerek vonzó célpontok, mert nem megbízható internetes forgalmat dolgoznak fel, miközben kiemelt hozzáféréssel rendelkeznek a belső környezetekhez.

Ezekkel az eszközökkel szemben gyakran a folyamatos rendelkezésre állás is elvárás. Emiatt a sürgősségi karbantartásuk és cseréjük üzemeltetési szempontból bonyolultabb lehet, mint egy hagyományos végpont frissítése.

A mostani közlést egy másik, 2025 decemberében nyilvánosságra hozott támadássorozat előzte meg. Abban a CVE-2025-20393 azonosítójú, szintén kritikus AsyncOS-sérülékenységet használták ki a Cisco e-mail-biztonsági termékei ellen. Az a hiba is lehetővé tette a hitelesítés nélküli, rootjogosultságú parancsfuttatást, és tartós hozzáférést biztosító eszközök telepítésére használták.

A CVE-2026-76461 ettől különálló sérülékenység, ezért nem szabad összekeverni a korábbi incidenssel. Ugyanakkor az, hogy ugyanabban a technológiacsaládban ismét távolról kihasználható, rootjogosultságot biztosító hiba jelent meg, hangsúlyozza az e-mail-biztonsági infrastruktúra kiemelt védelmének szükségességét.

Az eszköznyilvántartásokban egyértelműen szerepelnie kell minden fizikai eszköznek, virtuális telepítésnek és felhőből menedzselt példánynak. A biztonsági csapatoknak dokumentált eljárásokra is szükségük van a sürgősségi frissítésekhez, a digitális bizonyítékok gyűjtéséhez, a hitelesítő adatok cseréjéhez és a teljes újratelepítéshez, ha egy hálózati peremeszköz kompromittálásának gyanúja merül fel.

Azonnali intézkedések szükségesek

A Cisco Secure Email Gateway rendszereket üzemeltető szervezeteknek azonosítaniuk kell minden telepített eszközt, ellenőrizniük kell az AsyncOS-verziókat, és haladéktalanul javított kiadásra kell frissíteniük. A Cisco által javasolt célverzió a 16.5.0-780.

A rendszergazdáknak át kell tekinteniük a helyi és külső rendszerben tárolt naplókat, gyanús SQL-tevékenységet és szokatlan hálózati kapcsolatokat keresve. Külön figyelmet igényelnek az átjáróhoz kapcsolódó kimenő adatátvitelek és letöltések. Fürtözött telepítés esetén minden csomópontot ellenőrizni kell.

A sikeres kihasználásra utaló bármilyen bizonyítéknak hivatalos incidenskezelési folyamatot kell elindítania. A virtuális eszközöket szükség esetén tiszta példányokra kell cserélni, az átjáróról elérhető hitelesítő adatokat, tanúsítványokat és kriptográfiai kulcsokat pedig meg kell újítani.

A frissítés telepítése nem bizonyítja, hogy az eszközt korábban nem törték fel. Mivel a támadók rootjogosultságot szerezhetnek és eltüntethetik a nyomaikat, a helyreállításnak a javítás mellett külső naplóelemzést, a hitelesítő adatok cseréjét, digitális bizonyítékokra épülő vizsgálatot és szükség esetén tiszta rendszer telepítését is magában kell foglalnia.

Az aktív kihasználás megerősítése és a megfelelő kerülőmegoldás hiánya miatt a késlekedés olyan távolról indítható támadásnak teszi ki a sérülékeny átjárókat, amely a védelmi eszközt a támadó által irányított behatolási ponttá alakíthatja.


Szerkesztői kiegészítés a Cisco szeptember 17-i frissítése alapján: A fürt tagjai közötti hitelesítéshez használt privát SSH-kulcsok is hozzáférhetővé válhatnak egy kompromittált eszközön. Ezekkel a támadó a fürt további tagjait is veszélyeztetheti. A Cisco ezért legalább egy kompromittált tag esetén a teljes fürt minden tagjának biztonságos állapotba történő helyreállítását javasolja. Cisco – frissített biztonsági közlemény.

Az eredeti cikk forrása: The Cyber Security Hub™, 2026. szeptember 15. – „WARNING: Critical Cisco Secure Email Gateway Zero-Day Under Active Exploitation”.

Az oldal tartalma nem másolható!