جعبه های امنیتی ایمیل سیسکو را می توان با ... یک ایمیل روت کرد
مهاجمان در حال حاضر از این نقص حیاتی سوء استفاده می کنند و سیسکو هشدار می دهد که ممکن است بتوانند پس از ورود به ردیابی های خود را بپوشانند.
مجرمان از یک نقص مهم دروازه ایمیل امن Cisco سوء استفاده می کنند که می تواند یک ایمیل مخرب را به دسترسی ریشه تبدیل کند. این آسیبپذیری که بهعنوان CVE-2026-76461 ردیابی میشود، دارای امتیاز CVSS 9.8 است و دستگاههای Secure Email Gateway فیزیکی و مجازی را بدون توجه به پیکربندی آنها تحت تأثیر قرار میدهد. سیسکو می گوید هیچ راه حلی وجود ندارد، بنابراین وصله کردن تنها راه حل است. این اشکال در نحوه مدیریت ایمیل های دریافتی توسط نرم افزار AsyncOS سیسکو نهفته است. مهاجم نیازی به ورود به سیستم ندارد: آنها می توانند پیامی را از طریق یک دروازه آسیب پذیر ارسال کنند و در صورت کارکرد اکسپلویت، دستورات را به صورت روت اجرا کنند.
چیزی که دقیقا آن چیزی نیست که شما از جعبه ای که وظیفه جلوگیری از ایمیل های ناخوشایند را دارد می خواهید. تیم پاسخگویی به حوادث امنیت محصول سیسکو اعلام کرد که در ماه سپتامبر از بهره برداری فعال آگاه شده است، اگرچه غول شبکه نگفته است که چه کسی پشت این حملات است، چه مدت طول کشیده است، یا چند سازمان در معرض خطر قرار گرفته اند. سیسکو در حین حل یک مورد پشتیبانی از مرکز کمک فنی، این باگ را کشف کرد. نشانه ها حاکی از آن است که حداقل برخی از مشتریان ابری سیسکو درگیر این حملات شده اند.
سیسکو گفت که دستگاههای متعلق به سرویس Email Cloud خود را بررسی کرده و مستقیما با مشتریانی تماس گرفته است که دستگاههایشان نشاندهندههای احتمالی سازش را نشان میدهند. اکنون در حال انجام کارهای اصلاحی و بازیابی است و میگوید همه دستگاههای Email Cloud امن آن به AsyncOS 16.5.0-780 ارتقا یافتهاند. ادمین هایی که دستگاه های خود را اداره می کنند، کمی کار بیشتری برای انجام دادن دارند. سیسکو توصیه میکند که گزارشها را برای نشانههایی از فعالیت مشکوک بررسی کنید، اما هشدار میدهد که پیدا کردن چیزی لزوما به معنای تمیز بودن سیستم نیست.
هنگامی که مهاجمان دسترسی ریشه داشته باشند، سیسکو میگوید که میتوانند لاگها را دستکاری کرده و مسیرهای خود را پوشش دهند. همچنین به ادمین ها گفته می شود که گزارش های شبکه و فایروال را برای هر چیز غیرعادی بررسی کنند، نه اینکه برای پاسخ به خود دروازه اعتماد کنند. برای وسایل مجازی که مشکوک به به خطر افتادن هستند، توصیه های سیسکو برای بازیابی بسیار جدی است: حفظ شواهد پزشکی قانونی، استقرار یک VM جدید که نرم افزار ثابت را اجرا می کند، پیکربندی را بازسازی کنید، و اعتبارنامه ها و مواد رمزنگاری را بچرخانید.
سیسکو باگ موجود در نسخههای AsyncOS 15.5.5-014، 16.0.4-302 و 16.5.0-780 را برطرف کرده است و مشتریان به شدت تشویق شدهاند که به نسخه دومی بروند. هنوز یک استخر هدف با اندازه مناسب وجود دارد. بنیاد Shadowserver بیش از 400 دستگاه Email Secure Cisco را که از روز دوشنبه در معرض اینترنت قرار گرفته بودند، ردیابی می کرد.
CVE-2026-76461 کمتر از یک سال پس از سوء استفاده مهاجمان از یکی دیگر از نقص های حیاتی AsyncOS، CVE-2025-20393، برای نفوذ به دستگاه های Cisco Secure Email Gateway و نصب مکانیزم های ماندگاری به وجود آمد. این باگ در نهایت نمره کامل 10 را کسب کرد. برای هر کسی که هنوز یک دروازه آسیب دیده را اجرا می کند، پیام نسبتا ساده است: جعبه طراحی شده برای بازرسی ایمیل های متخاصم خود می تواند توسط یکی Pwn شود. مهاجمان از قبل این کار را انجام می دهند و هیچ راه حلی برای پنهان شدن وجود ندارد. ®
متن اصلی (انگلیسی)
Cisco email security boxes can be rooted by... an email
Attackers already exploiting the critical flaw, and Cisco warns they may be able to cover their tracks once they're in