Cisco đã đưa ra cảnh báo khẩn cấp về một lỗ hổng zero-day đang bị khai thác tích cực trên các thiết bị Secure Email Gateway của hãng. Lỗ hổng này cho phép kẻ tấn công từ xa, không cần xác thực, thực thi các lệnh tùy ý với đặc quyền root cao nhất.
Lỗ hổng nghiêm trọng trên Cisco Secure Email Gateway
Lỗ hổng này, được theo dõi dưới mã CVE-2026-76461, xuất phát từ việc phân tích cú pháp nghiêm trọng trong Cisco AsyncOS Software. Nó cho phép kẻ tấn công chiếm quyền kiểm soát cả các triển khai vật lý và ảo chỉ bằng cách định tuyến một thông điệp email được chế tạo độc hại qua một gateway bị lộ.
Vấn đề bảo mật nằm ở logic phân tích cú pháp email của AsyncOS. Việc làm sạch đầu vào không đầy đủ cho phép các tác nhân đe dọa nhúng các câu lệnh SQL độc hại trực tiếp vào payload của email đến. Khi thiết bị nhận và xử lý các truy vấn được chế tạo này, chúng sẽ được thực thi mà không bị kiểm soát, kích hoạt một vector remote code execution và leo thang đặc quyền trực tiếp lên quyền truy cập hệ điều hành root đầy đủ.
Tác động và Nguy cơ An ninh
Do lỗ hổng có thể bị kích hoạt từ xa mà không cần thông tin đăng nhập trước hoặc các bước chuẩn bị mạng phức tạp, nó đặt ra một nguy cơ đáng kể cho việc chiếm quyền kiểm soát biên giới doanh nghiệp, gián điệp công ty và duy trì sự hiện diện bí mật trên hạ tầng hạ nguồn.
Đội Phản ứng Sự cố Bảo mật Sản phẩm của Cisco đã xác nhận rằng các tác nhân đe dọa đã tích cực vũ khí hóa lỗ hổng này trong thực tế trong suốt tháng 9 năm 2026. Lỗ hổng được phát hiện trong quá trình điều tra một trường hợp hỗ trợ nội bộ, sau đó đã phơi bày các cuộc xâm nhập tích cực trên các thiết bị của công ty và các phiên bản được lưu trữ trong Cisco Secure Email Cloud.
Phát hiện và Điều tra Xâm nhập
Mặc dù Cisco đã thông báo cho các khách hàng sử dụng dịch vụ đám mây bị ảnh hưởng và triển khai các biện pháp khắc phục phía máy chủ trên các môi trường đám mây được quản lý, các quản trị viên sử dụng giải pháp tại chỗ vẫn hoàn toàn chịu trách nhiệm áp dụng các bản vá bảo mật để bảo vệ tổ chức của họ.
Việc điều tra các vụ xâm nhập nghi ngờ đặt ra những thách thức hoạt động riêng biệt do các đặc quyền rộng lớn có được trong quá trình chiếm quyền. Cisco khuyên các nhóm bảo mật nên kiểm tra nhật ký mail văn bản của họ để tìm các điểm bất thường, đặc biệt tìm kiếm cú pháp cơ sở dữ liệu độc hại bằng các lệnh như grep -i "COPY.*TO PROGRAM" mail_logs trên tất cả các nút phân cụm.
Tuy nhiên, vì kẻ tấn công cấp root có thể xóa nhật ký cục bộ, giả mạo dấu vết kiểm toán và thao túng các tiến trình đang chạy một cách dễ dàng, hoạt động điều tra pháp lý nội bộ một mình có thể không đủ kết luận. Những người ứng cứu sự cố phải kiểm tra chéo luồng tường lửa biên và dữ liệu mạng đi ra để phát hiện các kết nối bên ngoài bất thường, dữ liệu bị rò rỉ thứ cấp hoặc tải xuống payload giai đoạn hai.
Biện pháp Khắc phục và Cập nhật Bản vá
Vì không có giải pháp thay thế thực tế nào cho CVE-2026-76461, việc cập nhật bản vá ngay lập tức là điều bắt buộc. Cisco đã khắc phục lỗ hổng bảo mật trong các bản cập nhật AsyncOS, chỉ định bản dựng Release 16.5.0-780 làm mục tiêu chính, cùng với các nhánh phát hành trước đó bao gồm các phiên bản 16.0.4-3021 và 15.5.5-0141.
Đối với các quản trị viên đang chạy các phiên bản gateway ảo tại chỗ có dấu hiệu bị khai thác trước đó, Cisco đặc biệt khuyến nghị bảo tồn các ảnh chụp nhanh pháp lý dễ bay hơi, phá hủy các máy ảo nghi ngờ và xây dựng lại các cấu hình sạch từ đầu, cùng với việc thay đổi tất cả các thông tin xác thực của thiết bị và chứng chỉ nội bộ.
Tăng cường Cấu trúc Gateway
Ngoài việc triển khai các bản cập nhật phần mềm ngay lập tức, các tổ chức nên củng cố kiến trúc gateway của họ để giảm thiểu rủi ro trong tương lai. Quản trị viên phải cô lập việc định tuyến thư khỏi giao diện quản lý, hạn chế quyền truy cập vào cổng quản trị từ các bastion nội bộ đã được xác minh và đặt tất cả các thiết bị bảo mật email phía sau các tường lửa lọc mạnh mẽ, hai lớp để ngăn chặn các nỗ lực thực thi lệnh không được xác thực tại biên.










