Gen. partnerAlgotech

Cisco varuje před útoky na e-mailové brány. K jejich převzetí může stačit škodlivá zpráva

Bezpečnostní bránu, která má zachytávat nebezpečné e-maily, mohou útočníci ovládnout právě prostřednictvím příchozí zprávy. Aktivně zneužívaná zranitelnost CVE-2026-76461 v Cisco Secure Email Gateway umožňuje vzdálené spouštění příkazů s nejvyššími systémovými oprávněními. Útočník se přitom nemusí přihlašovat ani přesvědčovat příjemce, aby otevřel přílohu.

|
16. září 2026
Cisco varuje před útoky na e-mailové brány. K jejich převzetí může stačit škodlivá zpráva

Na probíhající útoky upozorňuje také organizace CIS ve výstraze z 15. září 2026. Napadení může vést k úplné kompromitaci zařízení, které organizacím filtruje spam, malware a další hrozby v poštovním provozu.

Útok spustí zpracování zprávy

Chyba spočívá v nedostatečné kontrole vstupů při zpracování e-mailu. Speciálně sestavená zpráva obsahuje škodlivé SQL příkazy, které zranitelná brána může vykonat. Útok následně umožňuje přejít od databázových příkazů ke spouštění příkazů v operačním systému s oprávněním root, tedy s nejvyšší úrovní přístupu.

Vstupním bodem je samotné zpracování pošty. Zpráva proto musí projít zranitelným zařízením; popsaný útok nevyžaduje přístup k jeho administračnímu rozhraní. Technický mechanismus popisuje výstraha CIS.

Podle bezpečnostního oznámení Cisca má chyba skóre CVSS 9,8 z 10. Týká se fyzických i virtuálních bran se zranitelným AsyncOS bez ohledu na konfiguraci. Produkty Secure Email and Web Manager a Secure Web Appliance touto konkrétní chybou zasaženy nejsou.

Útočníci mohou stopy z logů odstranit

Cisco doporučuje hledat podezřelé SQL příkazy v mail_logs, u clusterů na každém zařízení. Útočník s oprávněním root však může stopy odstranit či skrýt. Absence podezřelých záznamů proto sama o sobě nevylučuje kompromitaci.

Výrobce doporučuje prověřit také síťové a firewallové záznamy mimo bránu, včetně neobvyklého odesílání dat na externí adresy či stahování ze škodlivých adres.

Při podezření na napadení virtuálního zařízení doporučuje nejprve uchovat forenzní důkazy, poté nasadit novou opravenou instanci, znovu sestavit konfiguraci a obnovit přihlašovací údaje i kryptografické materiály. Následovat má sledování neobvyklého chování. U fyzických zařízení odkazuje na podporu Cisco TAC. Podrobný postup uvádí v bezpečnostním oznámení.

Opravy jsou dostupné, změna konfigurace je nenahradí

Cisco neuvádí žádný workaround, který by zranitelnost řešil. Doporučuje přechod na AsyncOS 16.5.0-780.

Dostupnost opravených vydání 15.5.5-014, 16.0.4-302 a 16.5.0-780 potvrzuje také Kanadské centrum kybernetické bezpečnosti.

Kanadský úřad zároveň potvrzuje, že CISA zařadila zranitelnost 14. září 2026 do katalogu chyb prokazatelně zneužívaných při útocích.

Zdroje

Načítání komentářů...

Zůstaňte v obraze

Přihlaste se k odběru našeho newsletteru a získejte nejnovější informace o kybernetické bezpečnosti přímo do vaší e-mailové schránky.

Vaše údaje jsou v bezpečí. Newsletter můžete kdykoliv odhlásit.