16. سپتامبر 2026
صفرروز Cisco Secure Email Gateway: تزریق SQL تا root با یک ایمیل (CVE-2026-76461)

یک ایمیل کافی است. نه پنل مدیریت، نه credential، نه کلیک کاربر. مشاوره Cisco برای CVE-2026-76461 میگوید پارس پیام در AsyncOS روی Secure Email Gateway اعتبارسنجی کافی ندارد؛ مهاجم احرازنشده SQL دلخواه تزریق میکند و از همان مسیر به اجرای دستور با امتیاز root روی سیستمعامل زیرین میرسد. CVSS v3.1 پایه ۹٫۸ است (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)، CWE-89. PSIRT در سپتامبر ۲۰۲۶ از exploitation فعال باخبر شد — یعنی zero-day واقعی، نه فقط «ممکن است exploit شود».
محصول درگیر Secure Email Gateway است، فیزیکی و مجازی، مستقل از پیکربندی. نسخهٔ ابری (Cisco Secure Email Cloud) هم آسیبپذیر بود. Cisco صریح نوشته Secure Email and Web Manager و Secure Web Appliance تحت تأثیر نیستند. workaround هم ندارد.
نسخهای که باید رویش بنشینید، نه نسخهای که «فعلاً کار میکند»
جدول رسمی اولین بیلدِ امن:
| شاخه AsyncOS | اولین نسخهٔ ثابت |
|---|---|
| ۱۵٫۵ و قبلتر | 15.5.5-014 |
| ۱۶٫۰ | 16.0.4-302 |
| ۱۶٫۵ | 16.5.0-780 |
Cisco مهاجرت به 16.5.0-780 را ترجیح میدهد. دستگاههای Secure Email Cloud را خودِ Cisco به همین 16.5.0-780 برده است. Help Net Security و Rapid7 همان سه شماره را تکرار کردهاند؛ Rapid7 میگوید advisory در ۱۴ سپتامبر ۲۰۲۶ منتشر شد.
CISA همان روز CVE را به کاتالوگ KEV اضافه کرد. مهلت دستگاههای غیرنظامی فدرال آمریکا ۱۷ سپتامبر ۲۰۲۶ است و forensic triage طبق BOD-26-04 خواسته شده. اگر gateway سازمان هنوز روی چیزی قبل از این سه بیلد است، این همان آپدیت اضطراری است، نه مورد صف Patch Tuesday.
log داخلی را باور نکنید؛ مهاجم root دارد
Cisco برای تشخیص تلاش exploit پیشنهاد میکند mail_logs را برای SQL مشکوک بگردید؛ مثال غیرجامع خودشان:
grep -i "COPY.*TO PROGRAM" روی IronPort Text Mail Logs (نام پیشفرض: mail_logs).
اگر دستگاه در cluster است، log همهٔ اعضا را ببینید. ولی جملهٔ بعدی advisory مهمتر است: با root، تهدیدگر میتواند IoC محلی را پاک یا پنهان کند. باید log شبکه و فایروال بیرون از خود appliance را هم چک کنید — آپلود غیرمنتظره از دستگاه به IP خارجی، یا دانلود از مبدأ بد. ادمین Cloud بدون CLI ممکن است نتواند این IoC را مستقل ببیند؛ Cisco گفته مشتریانی که روی دستگاه ابریشان فعالیت مخرب دیده را مستقیم خبر کرده است.
اگر exploitation روی appliance فیزیکی محتمل است، Cisco تماس با TAC را توصیه میکند. روی VM: اول forensic را نگه دارید (ساخت instance جدید لاگ را میکشد)، بعد VM تازه با نسخهٔ ثابت، بازسازی پیکربندی، تجدید credential و مواد رمزنگاری. منبع پوشش: Help Net Security و Rapid7.