Cenësia e Cisco Secure Email Gateway tani po shfrytëzohet në mënyrë aktive

Cenësia e Cisco Secure Email Gateway tani po shfrytëzohet në mënyrë aktive

Cisco paralajmëron se CVE-2026-76461 në Secure Email Gateway është nën sulm aktiv, duke lejuar ekzekutimin e komandave root në distancë përmes një emaili të krijuar posaçërisht.

Cisco ka konfirmuar se një cenësi kritike e Cisco Secure Email Gateway, e gjurmuar si CVE-2026-76461, po shfrytëzohet në mënyrë aktive në terren. E meta prek AsyncOS Software për Cisco Secure Email Gateway dhe ka një vlerësim të ashpërsisë CVSS prej 9.8 nga 10, pothuajse vlerësimi më i lartë i mundshëm. Cisco e përshkroi fillimisht problemin në një këshillë të hënën. Kompania thotë se cenësia shkaktohet nga validimi i pamjaftueshëm në logjikën e analizimit të emailit. Për shkak të këtij kontrolli që mungon, një sulmues i paautentikuar mund të dërgojë një mesazh emaili të krijuar posaçërisht që përmban deklarata SQL keqdashëse dhe më pas të ekzekutojë komanda arbitrare me privilegje root në sistemin operativ bazë. SQL është një gjuhë që përdoret për të lexuar dhe ndryshuar informacionin e ruajtur në databaza, ndërsa privilegjet root janë niveli më i lartë i kontrollit administrativ në një kompjuter. Në terma praktikë, një sulmues i suksesshëm mund të marrë kontroll të plotë të pajisjes së prekur pa pasur nevojë të identifikohet më parë.

Cisco thotë se cenësia prek Cisco Secure Email Gateway në formë fizike dhe virtuale, pavarësisht se si është konfiguruar pajisja. Kompania gjithashtu deklaron se produkte të tjera si Secure Email and Web Manager dhe Secure Web Appliance nuk janë të prekura. Softueri i rregulluar është i disponueshëm për tre seri të Cisco AsyncOS. Klientët në versionin 15.5 dhe më herët duhet të përditësojnë në 15.5.5-0141. Klientët në 16.0 duhet të përditësojnë në 16.0.4-302. Klientët në 16.5 duhet të përditësojnë në 16.5.0-780. Nuk ka zgjidhje alternative përveç përditësimit në një version të rregulluar të mbështetur. Në përgjigje të shfrytëzimit aktiv, Agjencia e Sigurisë Kibernetike dhe Infrastrukturës së SHBA-së, ose CISA, ka shtuar CVE-2026-76461 në katalogun e saj të Cenësive të Shfrytëzuara të Njohura, një listë publike e të metave që agjencitë federale duhet t'i rregullojnë shpejt sepse sulmuesit tashmë po i përdorin ato. Sipas kësaj liste, agjencitë e Degës Ekzekutive Civile Federale kërkohet të aplikojnë patch-et deri më 17 shtator 2026.

Cisco thotë se u njoftua për shfrytëzimin aktiv këtë muaj. Për të ndihmuar administratorët të zbulojnë abuzim të mundshëm, Cisco liston disa tregues të kompromisit, ose IoCs. Operatorët e email gateway duhet të rishikojnë mail_logs për deklarata SQL të dyshimta. Nëse një pajisje është pjesë e një klusteri, administratorët duhet të rishikojnë regjistrat në çdo anëtar të klusterit. Cisco sugjeron posaçërisht ekzekutimin e komandës cisco-esa> grep -i "COPY.*TO PROGRAM" [IronPort Text Mail Logs Log name - Default: mail_logs]. Nëse dalja përmban një hyrje, kjo mund të tregojë aktivitet keqdashës. Cisco gjithashtu deklaroi se ka kontaktuar drejtpërdrejt klientët që zotërojnë pajisje Cisco Secure Email Cloud ku u zbulua aktivitet keqdashës. Kompania nuk zbuloi shkallën e sulmeve ose sa klientë u prekën.

Për shkak se një shfrytëzim i suksesshëm mund të ofrojë ekzekutim komandash root, aktorët e kërcënimit mund të jenë në gjendje të fshijnë ose fshehin provat e kompromisit në vetë pajisjen. Prandaj Cisco këshillon administratorët të kontrollojnë në mënyrë të kryqëzuar regjistrat e rrjetit dhe regjistrat e firewall-it jashtë pajisjes së prekur. Ekipet duhet të kërkojnë për ngarkime të papritura të iniciuara nga pajisja e prekur drejt adresave IP të jashtme, si dhe shkarkime nga adresa IP keqdashëse. Kjo pamje e jashtme është e rëndësishme sepse një sulmues me akses root mund të manipulojë regjistrat lokalë dhe ta bëjë pajisjen të duket e pastër.

Paralajmërimi i Cisco vjen pak pasi Arctic Wolf raportoi një valë të veçantë sulmesh kredenciale në shkallë të gjerë kundër pajisjeve Fortinet VPN të ekspozuara në internet. Sipas Arctic Wolf, aktiviteti ndodhi në dy valë të vazhdueshme në disa mjedise klientësh amerikanë nga 26 gushti deri më 28 gusht 2026. Sulmet prodhuan dhjetëra miliona dështime autentikimi, që janë përpjekje të dështuara për t'u identifikuar. Studiuesi i sigurisë Kyle Siddall tha se aktori përdori emra përdoruesish specifikë për organizatën, adresa emaili korporative, llogari filialesh dhe identitete të zakonshme administrative. Ky model tregon se sulmuesi kishte akses në informacion identiteti të mbledhur ose të numëruar më parë, në vend që thjesht të merrte me mend emra përdoruesish të përgjithshëm. Në një rast të vëzhguar, një autentikim i suksesshëm Fortinet VPN që vinte nga adresa IP 158.94.211[.]14 u pasua nga aktivitet keqdashës në mjedisin e synuar. Një VPN, ose rrjet privat virtual, është një lidhje private e sigurt që përdoret për të arritur sistemet e kompanisë përmes internetit.

Për pronarët e faqeve të internetit, bizneset dhe ekipet e IT-së, dy raportet nxjerrin në pah të njëjtën shqetësim operacional: pajisjet e ekspozuara publikisht dhe sistemet e aksesit në distancë po testohen vazhdimisht. Cisco Secure Email Gateway të parregulluara mund t'i japin një të jashtmi kontroll të plotë përmes një emaili të vetëm të krijuar posaçërisht, ndërsa hyrjet VPN të ekspozuara po goditen me emra përdoruesish dhe fjalëkalime të rrjedhura më parë. Kjo e bën rregullimin në kohë, rishikimin e regjistrave dhe autentikimin me shumë faktorë thelbësor. Për ekipet që kanë nevojë për ndihmë me rutinat e auditimit dhe rregullimit për pajisjet e ekspozuara publikisht, AEU-I ofron konsulencë IT dhe infrastrukturore me sigurinë në radhë të parë që mund të mbështesë planifikimin dhe verifikimin e përditësimeve.

Si të Mbroheni

  1. Nëse kompania juaj përdor një Cisco Secure Email Gateway, kërkojini ekipit tuaj të IT-së të konfirmojë se është përditësuar në versionin e softuerit të rregulluar dhe të kontrollojë regjistrat e postës për komanda të dyshimta në databazë.
  2. Nëse aksesoni sistemet e kompanisë përmes një VPN, aktivizoni autentikimin me shumë faktorë (një hap shtesë identifikimi në telefonin tuaj) dhe ndryshoni fjalëkalimin nëse e përdorni atë edhe diku tjetër.
  3. Trajtoni bashkëngjitjet dhe lidhjet e papritura të emailit si të dyshimta, edhe nëse mesazhi duket se vjen nga dikush që njihni, dhe verifikojini ato përmes një kanali tjetër përpara se t'i hapni.
  4. Kërkojini ekipit tuaj të IT-së të kontrollojë regjistrat e rrjetit dhe firewall-it për ngarkime të papritura skedarësh nga pajisjet e email gateway drejt adresave të jashtme të internetit ose shkarkime nga adresa të panjohura.
  5. Nëse organizata juaj përdor Fortinet VPN, kërkojini IT-së të rishikojë regjistrat për numër shumë të madh përpjekjesh të dështuara për t'u identifikuar dhe për hyrje të suksesshme nga adresa interneti të panjohura.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • CVE Një numër identifikimi publik që etiketon një cenësi specifike të njohur sigurie.
  • CVSS Një sistem vlerësimi që vlerëson ashpërsinë e një cenësie sigurie në një shkallë nga 0 në 10.
  • SQL Një gjuhë që përdoret për të lexuar, ndryshuar dhe menaxhuar informacionin e ruajtur në databaza.
  • root privileges Niveli më i lartë i aksesit administrativ në një kompjuter, që lejon kontroll të plotë mbi sistemin.
  • VPN Një lidhje private e sigurt që ju lejon të arrini në mënyrë të sigurt një rrjet kompanie përmes internetit.
  • IoCs Të dhëna në regjistrat e sistemit që mund të tregojnë se një pajisje është sulmuar.
  • AsyncOS Sistemi operativ që funksionon në pajisjet Cisco Secure Email Gateway.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar