思科紧急发布补丁,修复了其安全邮件网关(Secure Email Gateway)设备中一个严重漏洞,攻击者仅需向用户发送精心构造的恶意邮件,即可完全控制该设备。在补丁发布之前,该漏洞已在野外被实际利用。
该漏洞编号为CVE-2026-76461,思科将其描述为一种SQL注入漏洞,起因是产品邮件解析代码中的验证不充分。解析传入邮件、检测其中威胁本是这款设备的核心功能,这也意味着攻击途径极其简单。
思科在其安全公告中表示:“攻击者可以通过向受影响设备发送包含恶意SQL语句的精心构造邮件来利用此漏洞。成功利用该漏洞可能允许攻击者执行任意SQL语句,进而以root权限在底层操作系统上执行命令。”
该漏洞同时影响该产品的物理版本和虚拟版本,已在周一发布的AsyncOS固件版本15.5.5-0141、16.0.4-3021和16.5.0-780中得到修复。思科产品安全团队本月早些时候已发现该漏洞正被积极利用,美国网络安全和基础设施安全局(CISA)已将其纳入已知被利用漏洞(KEV)目录。
失陷指标可能已被清除
由于该漏洞已被作为零日漏洞遭到利用,仅仅升级到已修复的固件版本并不足够。各组织还应设法确认自身设备是否已经遭到入侵。
一种方法是审查邮件日志(mail_logs),查找可疑的SQL语句。不过,由于成功利用该漏洞会使攻击者获得设备的root权限,他们完全可以利用这一权限篡改日志、掩盖行踪。因此思科建议各组织同时检查设备之外的网络和防火墙日志,留意任何可疑活动迹象,例如设备与外部IP地址之间的文件上传或下载记录。
如果怀疑物理设备遭到利用,思科建议联系思科技术支持中心(Cisco Technical Assistance Center)。对于虚拟设备,建议客户先保存所有取证信息,然后重新部署一个配置全新、凭证已轮换的实例。
已纳入思科安全邮件云服务(Cisco Secure Email Cloud)的设备,思科已进行了审查,并已联系了那些显示出潜在入侵迹象的设备所有者。该公司的安全公告中还包含了针对设备安全加固的一般性建议。
安全公司Team Cymru负责检测与分析的副总裁乔希·皮科莱特(Josh Picolet)向CSO表示:“一个存在于邮件网关中的、无需身份验证即可实现root权限远程代码执行的漏洞,几乎是攻击者所能获得的最理想的立足点之一。这仅是安全邮件网关产品第二次出现被纳入CISA已知被利用漏洞目录的漏洞,此前是CVE-2025-20393,这种反复出现的情况,符合那些将边缘设备视为可持续、可复用的入侵通道,而非一次性攻击目标的攻击者的行为特征。”
Q&A
Q1:思科安全邮件网关的这个零日漏洞是什么?
A:该漏洞编号为CVE-2026-76461,是一种SQL注入漏洞,由邮件解析代码中的验证不充分导致,攻击者仅需发送恶意构造的邮件即可利用。
Q2:这个漏洞会带来什么危害?
A:成功利用该漏洞可使攻击者以root权限在设备底层操作系统上执行任意命令,从而完全控制受影响的邮件网关设备。
Q3:企业该如何应对这个漏洞?
A:企业应尽快升级到已修复的AsyncOS固件版本,同时检查邮件日志、网络和防火墙日志中的可疑活动,判断设备是否已遭入侵,必要时联系思科技术支持或重新部署设备。
