
یک آسیبپذیری امنیتی جدی در Cisco Secure Email Gateway شناسایی شده که از نظر شدت در بالاترین سطح قرار دارد. این آسیبپذیری با شناسه CVE-2026-76461 امتیاز CVSS ۹.۸ دارد و میتواند به مهاجم از راه دور — بدون احراز هویت — اجازه دهد روی سیستمعامل دستگاه فرمان را با سطح دسترسی Root اجرا کند.
موضوع وقتی جدیتر میشود که Cisco اعلام کرده این نقص در سپتامبر ۲۰۲۶ در حملات واقعی استفاده شده است. بنابراین با یک باگ صرفاً تئوری روبهرو نیستیم. سازمانهایی که نسخه آسیبپذیر دارند باید وضعیت دستگاه را همین حالا بررسی کنند.
CVE-2026-76461 چیست؟
این آسیبپذیری در بخش Email Parsing نرمافزار Cisco AsyncOS روی Secure Email Gateway است.
مشکل، اعتبارسنجی ناکافی داده هنگام پردازش ایمیل است. طبق advisory سیسکو، مهاجم میتواند یک ایمیل دستکاریشده حاوی SQL مخرب را از مسیر دستگاه آسیبپذیر عبور دهد. در صورت موفقیت، ابتدا اجرای SQL دلخواه ممکن میشود و این مسیر میتواند به اجرای فرمان روی سیستمعامل با دسترسی Root برسد.
برای شروع حمله نیازی به نام کاربری یا رمز عبور نیست. جزئیات فنی سوءاستفاده در این متن نمیآید؛ منبع حقیقت همان advisory سیسکو است.
مشخصات اصلی
- CVE: CVE-2026-76461
- شدت: Critical
- CVSS: ۹.۸
- نوع: SQL Injection
- CWE: CWE-89
- نیاز به احراز هویت: ندارد
- نیاز به تعامل کاربر: ندارد
- امکان اجرای فرمان از راه دور: بله
- سطح دسترسی در صورت موفقیت: Root
Cisco این Advisory را در ۱۴ سپتامبر ۲۰۲۶ منتشر کرده است.
چه محصولاتی تحت تأثیر هستند؟
این آسیبپذیری Cisco Secure Email Gateway را در هر دو حالت Physical و Virtual Appliance درگیر میکند و پیکربندی دستگاه مانع آن نمیشود.
طبق اعلام Cisco، این دو محصول در محدوده همین CVE نیستند:
- Cisco Secure Email and Web Manager
- Cisco Secure Web Appliance
آیا واقعاً Exploit شده است؟
بله. این بخش از Advisory را نباید رد کرد. Cisco PSIRT گفته در سپتامبر ۲۰۲۶ از سوءاستفاده فعال CVE-2026-76461 مطلع شده است. یعنی exploitation واقعی گزارش شده، نه فقط احتمال روی کاغذ.
اگر Secure Email Gateway آسیبپذیر مستقیماً روی اینترنت باشد، گذاشتن Patch برای «بعداً» تصمیم مناسبی نیست. بررسی و بهروزرسانی باید در اولویت باشد.
نسخههای آسیبپذیر و نسخههای اصلاحشده
| نسخه Cisco AsyncOS | اولین نسخه اصلاحشده |
|---|---|
| ۱۵.۵ و قدیمیتر | 15.5.5-014 |
| ۱۶.۰ | 16.0.4-302 |
| ۱۶.۵ | 16.5.0-780 |
Cisco توصیه کرده مشتریانی که نسخه قدیمی دارند، در صورت امکان به 16.5.0-780 مهاجرت کنند. Workaround مستقیمی برای این CVE نیست؛ راهکار اصلی، بهروزرسانی به نسخه Fixed است.
چطور بفهمیم دستگاه مورد حمله قرار گرفته؟
Cisco برای شناسایی تلاشهای exploitation یک روش مشخص در لاگ داده است. مدیران باید در mail_logs دنبال SQL مشکوک بگردند. نمونهای که خود Cisco برای بررسی پیشنهاد کرده:
grep -i "COPY.*TO PROGRAM" [IronPort Text Mail Logs Log name - Default: mail_logs]
وجود چنین ورودیهایی میتواند نشانه فعالیت مخرب باشد. اگر Gateway بهصورت Cluster کار میکند، لاگ همه اعضا را ببینید.
نکته مهم: اگر مهاجم به Root رسیده باشد، ممکن است آثار را پاک یا پنهان کند. بررسی را به لاگ خود Appliance محدود نکنید. Cisco گفته لاگ Firewall و شبکه بیرون دستگاه را هم ببینید؛ بهخصوص ارتباط غیرمنتظره، آپلود به IP خارجی، یا دانلود از IP مشکوک.
اگر احتمال Exploit وجود دارد چه کنیم؟
اگر دستگاه آسیبپذیر است ولی نشانهای از compromise نیست، اولویت ارتقا به نسخه Fixed است.
اگر احتمال حمله میدهید، موضوع فرق میکند. برای Virtual Appliance، Cisco گفته اول اطلاعات Forensic و لاگ لازم را نگه دارید. بعد در صورت امکان یک VM تازه با نسخه اصلاحشده بسازید، Configuration را بازسازی کنید و Credentialها و مواد رمزنگاری نصبشده روی Appliance را عوض کنید.
برای Physical Appliance، اگر به exploitation مشکوک هستید، Cisco گفته با Cisco TAC تماس بگیرید.
فقط Patch کافی نیست
این CVE یادآوری میکند تجهیزات امنیتی خودشان بخشی از سطح حمله سازماناند. Email Gateway معمولاً مستقیم با اینترنت حرف میزند. اگر compromise شود، مهاجم از یک Security Appliance به نقطهای حساس در زیرساخت میرسد.
Cisco در توصیه Hardening تأکید کرده:
- دسترسی مستقیم اینترنت به Appliance تا حد ممکن محدود شود.
- Management Access فقط از Host مورد اعتماد باشد.
- ترافیک Mail و Management روی Interface جدا باشد.
- Appliance پشت Firewall و فیلتر مناسب باشد.
- لاگ در صورت امکان به سرور خارجی برود.
- سرویس غیرضروری مثل HTTP و FTP خاموش شود.
- دسترسی Administrator محدود و حساب مدیریتی جدا ساخته شود.
اینها فقط برای همین CVE نیستند؛ ریسک کلی زیرساخت ایمیل را هم کم میکنند.
سه سؤال برای مدیران IT
اگر سازمان شما Cisco Secure Email Gateway دارد، فقط «آخرین Patch نصب است یا نه» کافی نیست:
- نسخه AsyncOS ما چیست؟ اگر در محدوده آسیبپذیر است، ارتقا اولویت دارد.
- آیا Appliance مستقیم از اینترنت دیده میشود؟ مخصوصاً Management Interface.
- در زمان آسیبپذیری نشانهای از exploitation بوده؟ mail_logs، لاگ فایروال و ترافیک شبکه را ببینید.
اگر شواهد compromise هست، Upgrade را پاکسازی سیستم ندانید. با امکان Root، Incident Response و بررسی Forensic لازم است.
جمعبندی
CVE-2026-76461 را به یک Patch معمولی تقلیل ندهید. CVSS ۹.۸ است، بدون احراز هویت، و از مسیر ایمیل دستکاریشده قابل سوءاستفاده. در صورت موفقیت میتواند به فرمان با Root برسد. مهمتر: Cisco گفته در سپتامبر ۲۰۲۶ بهصورت فعال استفاده شده است.
اگر این محصول در زیرساخت شما هست، نسخه AsyncOS، وضعیت Patch، لاگها و Exposure شبکه را در اولویت بگذارید.