Cảnh báo: Lỗ hổng nghiêm trọng trên Cisco Secure Email Gateway đang bị khai thác thực tế
Cisco vừa phát đi cảnh báo khẩn cấp về lỗ hổng CVE-2026-76461 trên dòng thiết bị Secure Email Gateway, cho phép kẻ tấn công thực thi mã lệnh từ xa với quyền...
Cisco vừa xác nhận một lỗ hổng bảo mật nghiêm trọng trong phần mềm AsyncOS của dòng thiết bị Cisco Secure Email Gateway đang bị các nhóm tội phạm mạng tích cực khai thác trong thực tế. Lỗ hổng này được định danh là CVE-2026-76461 với điểm CVSS đạt mức 9.8/10.
Table Of Content
Chi tiết về lỗ hổng
Theo Cisco, lỗ hổng xuất phát từ việc xác thực không đầy đủ trong logic phân tích cú pháp email. Kẻ tấn công không cần xác thực có thể gửi các email chứa câu lệnh SQL độc hại tới thiết bị bị ảnh hưởng. Nếu khai thác thành công, kẻ tấn công có thể thực thi các lệnh SQL tùy ý, dẫn đến việc chiếm quyền điều khiển hệ thống với đặc quyền root trên hệ điều hành cơ sở.
Lỗ hổng này ảnh hưởng đến cả thiết bị vật lý và thiết bị ảo của Cisco Secure Email Gateway, bất kể cấu hình thiết bị. Tuy nhiên, các sản phẩm khác như Secure Email and Web Manager hay Secure Web Appliance hiện không nằm trong danh sách bị ảnh hưởng.
Các phiên bản cần cập nhật
Cisco đã phát hành bản vá cho các phiên bản AsyncOS sau đây:
- Phiên bản 15.5 và cũ hơn: Cập nhật lên 15.5.5-0141
- Phiên bản 16.0: Cập nhật lên 16.0.4-302
- Phiên bản 16.5: Cập nhật lên 16.5.0-780
Hiện tại không có giải pháp thay thế nào khác ngoài việc cập nhật lên phiên bản mới nhất. Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) cũng đã đưa CVE-2026-76461 vào danh mục các lỗ hổng bị khai thác thực tế (KEV) và yêu cầu các cơ quan chính phủ phải hoàn tất vá lỗi trước ngày 17/09/2026.
Khuyến nghị cho quản trị viên
Do kẻ tấn công có thể chiếm quyền root, chúng có khả năng xóa hoặc ẩn các dấu vết xâm nhập. Cisco khuyến cáo quản trị viên thực hiện các bước sau:
- Kiểm tra nhật ký hệ thống (mail_logs) để tìm kiếm các câu lệnh SQL bất thường.
- Sử dụng lệnh
grep -i "COPY.*TO PROGRAM" [tên_file_log]để phát hiện các chuỗi SQL độc hại. - Rà soát nhật ký mạng và tường lửa bên ngoài thiết bị để phát hiện các kết nối bất thường tới các IP lạ hoặc các hoạt động tải dữ liệu đáng ngờ.
Đối với khách hàng sử dụng dịch vụ Cisco Secure Email Cloud, Cisco cho biết đã trực tiếp liên hệ với các đơn vị bị phát hiện có hoạt động xâm nhập.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.