هشدار Cisco درباره Zero-Day بحرانی؛ آسیب‌پذیری Secure Email Gateway با دسترسی Root

یک آسیب‌پذیری امنیتی جدی در Cisco Secure Email Gateway شناسایی شده که از نظر شدت در بالاترین سطح قرار دارد. این آسیب‌پذیری با شناسه CVE-2026-76461 امتیاز CVSS ۹.۸ دارد و می‌تواند به مهاجم از راه دور — بدون احراز هویت — اجازه دهد روی سیستم‌عامل دستگاه فرمان را با سطح دسترسی Root اجرا کند.

موضوع وقتی جدی‌تر می‌شود که Cisco اعلام کرده این نقص در سپتامبر ۲۰۲۶ در حملات واقعی استفاده شده است. بنابراین با یک باگ صرفاً تئوری روبه‌رو نیستیم. سازمان‌هایی که نسخه آسیب‌پذیر دارند باید وضعیت دستگاه را همین حالا بررسی کنند.

CVE-2026-76461 چیست؟

این آسیب‌پذیری در بخش Email Parsing نرم‌افزار Cisco AsyncOS روی Secure Email Gateway است.

مشکل، اعتبارسنجی ناکافی داده هنگام پردازش ایمیل است. طبق advisory سیسکو، مهاجم می‌تواند یک ایمیل دستکاری‌شده حاوی SQL مخرب را از مسیر دستگاه آسیب‌پذیر عبور دهد. در صورت موفقیت، ابتدا اجرای SQL دلخواه ممکن می‌شود و این مسیر می‌تواند به اجرای فرمان روی سیستم‌عامل با دسترسی Root برسد.

برای شروع حمله نیازی به نام کاربری یا رمز عبور نیست. جزئیات فنی سوءاستفاده در این متن نمی‌آید؛ منبع حقیقت همان advisory سیسکو است.

مشخصات اصلی

  • CVE: CVE-2026-76461
  • شدت: Critical
  • CVSS: ۹.۸
  • نوع: SQL Injection
  • CWE: CWE-89
  • نیاز به احراز هویت: ندارد
  • نیاز به تعامل کاربر: ندارد
  • امکان اجرای فرمان از راه دور: بله
  • سطح دسترسی در صورت موفقیت: Root

Cisco این Advisory را در ۱۴ سپتامبر ۲۰۲۶ منتشر کرده است.

چه محصولاتی تحت تأثیر هستند؟

این آسیب‌پذیری Cisco Secure Email Gateway را در هر دو حالت Physical و Virtual Appliance درگیر می‌کند و پیکربندی دستگاه مانع آن نمی‌شود.

طبق اعلام Cisco، این دو محصول در محدوده همین CVE نیستند:

  • Cisco Secure Email and Web Manager
  • Cisco Secure Web Appliance

آیا واقعاً Exploit شده است؟

بله. این بخش از Advisory را نباید رد کرد. Cisco PSIRT گفته در سپتامبر ۲۰۲۶ از سوءاستفاده فعال CVE-2026-76461 مطلع شده است. یعنی exploitation واقعی گزارش شده، نه فقط احتمال روی کاغذ.

اگر Secure Email Gateway آسیب‌پذیر مستقیماً روی اینترنت باشد، گذاشتن Patch برای «بعداً» تصمیم مناسبی نیست. بررسی و به‌روزرسانی باید در اولویت باشد.

نسخه‌های آسیب‌پذیر و نسخه‌های اصلاح‌شده

نسخه Cisco AsyncOS اولین نسخه اصلاح‌شده
۱۵.۵ و قدیمی‌تر 15.5.5-014
۱۶.۰ 16.0.4-302
۱۶.۵ 16.5.0-780

Cisco توصیه کرده مشتریانی که نسخه قدیمی دارند، در صورت امکان به 16.5.0-780 مهاجرت کنند. Workaround مستقیمی برای این CVE نیست؛ راهکار اصلی، به‌روزرسانی به نسخه Fixed است.

چطور بفهمیم دستگاه مورد حمله قرار گرفته؟

Cisco برای شناسایی تلاش‌های exploitation یک روش مشخص در لاگ داده است. مدیران باید در mail_logs دنبال SQL مشکوک بگردند. نمونه‌ای که خود Cisco برای بررسی پیشنهاد کرده:

grep -i "COPY.*TO PROGRAM" [IronPort Text Mail Logs Log name - Default: mail_logs]

وجود چنین ورودی‌هایی می‌تواند نشانه فعالیت مخرب باشد. اگر Gateway به‌صورت Cluster کار می‌کند، لاگ همه اعضا را ببینید.

نکته مهم: اگر مهاجم به Root رسیده باشد، ممکن است آثار را پاک یا پنهان کند. بررسی را به لاگ خود Appliance محدود نکنید. Cisco گفته لاگ Firewall و شبکه بیرون دستگاه را هم ببینید؛ به‌خصوص ارتباط غیرمنتظره، آپلود به IP خارجی، یا دانلود از IP مشکوک.

اگر احتمال Exploit وجود دارد چه کنیم؟

اگر دستگاه آسیب‌پذیر است ولی نشانه‌ای از compromise نیست، اولویت ارتقا به نسخه Fixed است.

اگر احتمال حمله می‌دهید، موضوع فرق می‌کند. برای Virtual Appliance، Cisco گفته اول اطلاعات Forensic و لاگ لازم را نگه دارید. بعد در صورت امکان یک VM تازه با نسخه اصلاح‌شده بسازید، Configuration را بازسازی کنید و Credentialها و مواد رمزنگاری نصب‌شده روی Appliance را عوض کنید.

برای Physical Appliance، اگر به exploitation مشکوک هستید، Cisco گفته با Cisco TAC تماس بگیرید.

فقط Patch کافی نیست

این CVE یادآوری می‌کند تجهیزات امنیتی خودشان بخشی از سطح حمله سازمان‌اند. Email Gateway معمولاً مستقیم با اینترنت حرف می‌زند. اگر compromise شود، مهاجم از یک Security Appliance به نقطه‌ای حساس در زیرساخت می‌رسد.

Cisco در توصیه Hardening تأکید کرده:

  • دسترسی مستقیم اینترنت به Appliance تا حد ممکن محدود شود.
  • Management Access فقط از Host مورد اعتماد باشد.
  • ترافیک Mail و Management روی Interface جدا باشد.
  • Appliance پشت Firewall و فیلتر مناسب باشد.
  • لاگ در صورت امکان به سرور خارجی برود.
  • سرویس غیرضروری مثل HTTP و FTP خاموش شود.
  • دسترسی Administrator محدود و حساب مدیریتی جدا ساخته شود.

این‌ها فقط برای همین CVE نیستند؛ ریسک کلی زیرساخت ایمیل را هم کم می‌کنند.

سه سؤال برای مدیران IT

اگر سازمان شما Cisco Secure Email Gateway دارد، فقط «آخرین Patch نصب است یا نه» کافی نیست:

  1. نسخه AsyncOS ما چیست؟ اگر در محدوده آسیب‌پذیر است، ارتقا اولویت دارد.
  2. آیا Appliance مستقیم از اینترنت دیده می‌شود؟ مخصوصاً Management Interface.
  3. در زمان آسیب‌پذیری نشانه‌ای از exploitation بوده؟ mail_logs، لاگ فایروال و ترافیک شبکه را ببینید.

اگر شواهد compromise هست، Upgrade را پاک‌سازی سیستم ندانید. با امکان Root، Incident Response و بررسی Forensic لازم است.

جمع‌بندی

CVE-2026-76461 را به یک Patch معمولی تقلیل ندهید. CVSS ۹.۸ است، بدون احراز هویت، و از مسیر ایمیل دستکاری‌شده قابل سوءاستفاده. در صورت موفقیت می‌تواند به فرمان با Root برسد. مهم‌تر: Cisco گفته در سپتامبر ۲۰۲۶ به‌صورت فعال استفاده شده است.

اگر این محصول در زیرساخت شما هست، نسخه AsyncOS، وضعیت Patch، لاگ‌ها و Exposure شبکه را در اولویت بگذارید.

منبع: Cisco Security Advisory — CVE-2026-76461

از آخرین آموزش‌ها جا نمانید

هوش مصنوعی، شبکه و زیرساخت، امنیت و گجت — مطالب کاربردی برای رشد مهارتتان.