# Cisco выпустила экстренное исправление для защищенного шлюза электронной почты Zero-Day CVE-2026-76461 под активной атакой

Source: TechNewsList (https://technewslist.com)
Canonical URL: https://technewslist.com/ru/article/cisco-secure-email-gateway-zero-day-cve-2026-76461-2026-09-16-morning-ru
Section: Software (https://technewslist.com/ru/software)
Author: TechNewsList
Language: ru
Published: 2026-09-16T06:01:36.128+00:00
Updated: 2026-09-16T06:01:36.291883+00:00

> Cisco выпустила экстренные обновления безопасности для уязвимости нулевого дня максимальной серьезности в устройствах Secure Email Gateway, CVE-2026-76461, после активной эксплуатации и срочной федеральной директивы CISA.

## TL;DR
- Cisco исправила критическую уязвимость нулевого дня CVSS 9.8 (CVE-2026-76461) под активной эксплойтом в Secure Email Gateway.
- Уязвимость позволяет удаленным злоумышленникам, не прошедшим проверку подлинности, выполнять произвольные команды с привилегиями root через AsyncOS.
- CISA издало чрезвычайное распоряжение, требующее, чтобы все федеральные гражданские агентства установили исправление к 17 сентября 2026 года.
- Никаких обходных путей не существует; администраторы должны немедленно установить исправленные версии прошивки AsyncOS.

## Key points
- Cisco выпустила экстренные исправления для CVE-2026-76461, активно используемой неаутентифицированной удаленной корневой системы нулевого дня.
- Уязвимость затрагивает физические и виртуальные устройства под управлением Cisco AsyncOS for Secure Email Gateway.
- Неправильная проверка ввода вызывает неаутентифицированную SQL-инъекцию, что позволяет выполнить команду через COPY TO PROGRAM.
- CISA добавила уязвимость в свой каталог известных эксплуатируемых уязвимостей с федеральным сроком исправления в 48 часов.
- Временных обходных путей настройки конфигурации не существует, поэтому немедленное обновление прошивки является обязательным.
- Фиксированные сборки программного обеспечения включают версии AsyncOS 15.5.5-0141, 16.0.4-302 и 16.5.0-780.

## Что произошло

15 сентября 2026 года гигант корпоративных сетей Cisco Systems выпустил экстренное предупреждение по внеполосной безопасности об активной эксплуатации в реальных условиях, нацеленной на критическую уязвимость нулевого дня в ее шлюзе Cisco Secure Email Gateway (ранее IronPort ESA) и устройствах Secure Email и Web Manager. Уязвимость, отслеживаемая как CVE-2026-76461, имеет почти максимальную оценку Common Vulnerability Scoring System (CVSS) 9,8 из 10. Уязвимость позволяет удаленным, не прошедшим проверку подлинности злоумышленникам выполнять произвольные команды операционной системы с привилегиями root во всех затронутых системах.

Cisco подтвердила, что спонсируемые государством операторы кибершпионажа и сложные финансово мотивированные филиалы программ-вымогателей активно используют дефект в качестве оружия против корпоративных сетей и государственных учреждений. Одновременно Агентство США по кибербезопасности и безопасности инфраструктуры (CISA) добавило CVE-2026-76461 в свой каталог известных эксплуатируемых уязвимостей (KEV) в соответствии с Обязательной оперативной директивой 22-01. CISA потребовала, чтобы все агентства Федеральной гражданской исполнительной власти (FCEB) исправили или отключили уязвимые устройства до чрезвычайного срока 17 сентября 2026 года.

## Почему это важно

Корпоративные шлюзы электронной почты занимают уникальное привилегированное положение в современных периметрах корпоративной безопасности. Поскольку электронная почта остается основным начальным вектором атаки для корпоративного вторжения, устройства безопасности, такие как Cisco Secure Email Gateway, располагаются по периметру сети для проверки каждого входящего и исходящего сообщения, расшифровки зашифрованного трафика и обеспечения соблюдения политик аутентификации домена. Следовательно, эти устройства поддерживают надежные, непроверяемые соединения с внутренними корпоративными каталогами, контроллерами домена Active Directory и критически важными облачными почтовыми ящиками.

Когда сам шлюз проверки периметра оказывается скомпрометирован на корневом уровне, защитная архитектура полностью разрушается. Злоумышленник, получивший root-доступ без аутентификации на шлюзе электронной почты, может перехватывать конфиденциальные корпоративные коммуникации, манипулировать журналами фильтрации безопасности, чтобы скрыть доставку вредоносного ПО, собирать учетные данные для аутентификации сотрудников и использовать устройство в качестве опорной точки для горизонтального перемещения по внутренним подсетям. Поскольку уязвимость не требует предварительной аутентификации и может быть вызвана стандартным входящим сетевым трафиком, любой шлюз с выходом в Интернет, на котором установлено непропатченное программное обеспечение, подвергается немедленному автоматическому взлому.

## Технические детали


![Руководство по криминалистической проверке журналов, иллюстрирующее сигнатуры обнаружения несанкционированных команд базы данных и повышения привилегий.](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789536105483-dqyygi-cisco-secure-email-gateway-zero-day-cve-2026-76461-2026-09-16-morning-inside-1-e62c5f0cb0.webp)


С архитектурной точки зрения CVE-2026-76461 возникает из-за неправильной проверки входных данных в консоли веб-управления и подсистемах обработки сообщений программного обеспечения Cisco AsyncOS. Злоумышленники используют эту уязвимость, передавая специально созданные, искаженные структуры полезной нагрузки через стандартный порт SMTP 25 или административные порты управления HTTPS. Несанкционированные входные данные передаются непосредственно на базовый уровень управления реляционной базой данных, вызывая условие неаутентифицированного внедрения SQL, которое позволяет избежать ограничений изолированной программной среды приложения.

Как только интерпретатор базы данных выполняет внедренную полезную нагрузку, злоумышленники используют расширения базы данных PostgreSQL, в частности, выполняя несанкционированные команды COPY... TO PROGRAM, чтобы создать интерактивную корневую оболочку в базовом ядре операционной системы FreeBSD. В Cisco отметили, что не существует никаких программных обходных путей или правил временной конфигурации, которые могли бы нейтрализовать вектор атаки. Для исправления администраторам необходимо немедленно обновить затронутое физическое оборудование и виртуальные устройства до исправленных выпусков AsyncOS 15.5.5-0141, 16.0.4-302 или 16.5.0-780, в зависимости от соответствующих выпусков.

## Влияние на рынок и отрасль


![Демонстрация исправлений для корпоративных устройств с описанием автоматического развертывания встроенного ПО и аварийного переключения кластера с высокой доступностью](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789536107663-mt86oh-cisco-secure-email-gateway-zero-day-cve-2026-76461-2026-09-16-morning-inside-2-dd95cb1196.webp)


Обнаружение активно используемого root нулевого дня во флагманской платформе защиты электронной почты Cisco вызвало шок в центрах управления корпоративной безопасностью по всему миру. Тысячи предприятий из списка Fortune 500, систем здравоохранения, финансовых учреждений и оборонных подрядчиков полагаются на Cisco AsyncOS для защиты миллионов корпоративных почтовых ящиков. Группы реагирования на инциденты по всему миру инициировали экстренную сортировку инцидентов, тщательно проверяя журналы аудита шлюзов на наличие индикаторов компрометации (IoC), неожиданных исходящих подключений к известным пуленепробиваемым хостинг-провайдерам и аномальных заданий cron в каталоге `/var/cron/tabs`.

Директива о чрезвычайной ситуации также подчеркивает эскалацию проблем безопасности, связанных со специализированными корпоративными периферийными устройствами. В последние годы устройства обеспечения безопасности периметра, в том числе VPN-шлюзы, межсетевые экраны и почтовые фильтры, стали предпочтительными объектами входа для сложных групп постоянных угроз (APT), стремящихся к скрытому сохранению без запуска агентов обнаружения и реагирования на конечных точках (EDR). Ожидается, что этот инцидент ускорит переход корпоративной архитектуры к облачным службам Secure Access Service Edge (SASE) и облачным экосистемам безопасности электронной почты, где обновления встроенного ПО и средства защиты нулевого дня применяются автоматически в гипермасштабе.

## За чем следить дальше

Системные администраторы и группы безопасности должны уделить приоритетное внимание немедленному сканированию инвентаризации и развертыванию встроенного ПО во всех внешних установках AsyncOS до наступления крайнего срока соблюдения федеральных требований. Организациям также следует проверять правила локального брандмауэра, гарантируя, что интерфейсы административного управления полностью изолированы от публичного доступа в Интернет и доступны только через защищенные переходные коробки управления или выделенные сети внешнего управления.

В ближайшие дни коммерческие компании, занимающиеся разведкой угроз, опубликуют более глубокий аналитический анализ инструментов, используемых первоначальными злоумышленниками после эксплуатации, включая специальные руткиты и обратные прокси-серверы, работающие только в памяти. Специалисты по корпоративным рискам также будут оценивать, происходят ли нарушения безопасности на последующих этапах на предприятиях, которые задерживают установку исправлений шлюза, одновременно отслеживая обновления Cisco PSIRT на предмет потенциальных вариантов обхода исправлений или связанных с ними уязвимостей в дополнительных устройствах безопасности.

## Источники

- [Консультации Cisco по безопасности PSIRT](https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-esa-asyncos-rce-2026)— Авторитетные рекомендации, обеспечивающие оценку уязвимостей CVSS 9.8, затронутые версии программного обеспечения, исправленные сборки и шаги по снижению риска.
- [Новости компьютерной кибербезопасности Bleeping](https://www.bleepingcomputer.com/news/security/cisco-warns-of-actively-exploited-zero-day-in-secure-email-gateway/)— Отчеты об инцидентах с подробным описанием методов эксплуатации злоумышленниками с использованием созданного входящего SMTP-трафика для выполнения SQL-инъекции.
- [Хакерские новости: разведка угроз](https://thehackernews.com/2026/09/cisco-secure-email-gateway-zero-day-exploited.html)— Техническая экспертиза, охватывающая включение в каталог CISA KEV и индикаторы анализа журналов, включая запросы COPY TO PROGRAM.

Mentions: Сиско Системы, СНГА, Cisco ПСИРТ, Cisco Асинхронная ОС, Известные использованные уязвимости

## Sources
- [Консультации Cisco по безопасности PSIRT](https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-esa-asyncos-rce-2026)
- [Новости компьютерной кибербезопасности Bleeping](https://www.bleepingcomputer.com/news/security/cisco-warns-of-actively-exploited-zero-day-in-secure-email-gateway/)
- [Хакерские новости: разведка угроз](https://thehackernews.com/2026/09/cisco-secure-email-gateway-zero-day-exploited.html)