صفرروز Cisco Secure Email Gateway: تزریق SQL تا root با یک ایمیل (CVE-2026-76461)

/images/cisco-esa-cve-2026-76461.png

یک ایمیل کافی است. نه پنل مدیریت، نه credential، نه کلیک کاربر. مشاوره Cisco برای CVE-2026-76461 می‌گوید پارس پیام در AsyncOS روی Secure Email Gateway اعتبارسنجی کافی ندارد؛ مهاجم احرازنشده SQL دلخواه تزریق می‌کند و از همان مسیر به اجرای دستور با امتیاز root روی سیستم‌عامل زیرین می‌رسد. CVSS v3.1 پایه ۹٫۸ است (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)، CWE-89. PSIRT در سپتامبر ۲۰۲۶ از exploitation فعال باخبر شد — یعنی zero-day واقعی، نه فقط «ممکن است exploit شود».

محصول درگیر Secure Email Gateway است، فیزیکی و مجازی، مستقل از پیکربندی. نسخهٔ ابری (Cisco Secure Email Cloud) هم آسیب‌پذیر بود. Cisco صریح نوشته Secure Email and Web Manager و Secure Web Appliance تحت تأثیر نیستند. workaround هم ندارد.

نسخه‌ای که باید رویش بنشینید، نه نسخه‌ای که «فعلاً کار می‌کند»

جدول رسمی اولین بیلدِ امن:

شاخه AsyncOSاولین نسخهٔ ثابت
۱۵٫۵ و قبل‌تر15.5.5-014
۱۶٫۰16.0.4-302
۱۶٫۵16.5.0-780

Cisco مهاجرت به 16.5.0-780 را ترجیح می‌دهد. دستگاه‌های Secure Email Cloud را خودِ Cisco به همین 16.5.0-780 برده است. Help Net Security و Rapid7 همان سه شماره را تکرار کرده‌اند؛ Rapid7 می‌گوید advisory در ۱۴ سپتامبر ۲۰۲۶ منتشر شد.

CISA همان روز CVE را به کاتالوگ KEV اضافه کرد. مهلت دستگاه‌های غیرنظامی فدرال آمریکا ۱۷ سپتامبر ۲۰۲۶ است و forensic triage طبق BOD-26-04 خواسته شده. اگر gateway سازمان هنوز روی چیزی قبل از این سه بیلد است، این همان آپدیت اضطراری است، نه مورد صف Patch Tuesday.

log داخلی را باور نکنید؛ مهاجم root دارد

Cisco برای تشخیص تلاش exploit پیشنهاد می‌کند mail_logs را برای SQL مشکوک بگردید؛ مثال غیرجامع خودشان:

grep -i "COPY.*TO PROGRAM" روی IronPort Text Mail Logs (نام پیش‌فرض: mail_logs).

اگر دستگاه در cluster است، log همهٔ اعضا را ببینید. ولی جملهٔ بعدی advisory مهم‌تر است: با root، تهدیدگر می‌تواند IoC محلی را پاک یا پنهان کند. باید log شبکه و فایروال بیرون از خود appliance را هم چک کنید — آپلود غیرمنتظره از دستگاه به IP خارجی، یا دانلود از مبدأ بد. ادمین Cloud بدون CLI ممکن است نتواند این IoC را مستقل ببیند؛ Cisco گفته مشتریانی که روی دستگاه ابری‌شان فعالیت مخرب دیده را مستقیم خبر کرده است.

اگر exploitation روی appliance فیزیکی محتمل است، Cisco تماس با TAC را توصیه می‌کند. روی VM: اول forensic را نگه دارید (ساخت instance جدید لاگ را می‌کشد)، بعد VM تازه با نسخهٔ ثابت، بازسازی پیکربندی، تجدید credential و مواد رمزنگاری. منبع پوشش: Help Net Security و Rapid7.

آخرین مطالب