CISA đã bổ sung một lỗ hổng critical Cisco Secure Email Gateway vào danh mục các lỗ hổng đã biết bị khai thác (Known Exploited Vulnerabilities – KEV), cảnh báo rằng kẻ tấn công đang tích cực khai thác lỗ hổng này trong các cuộc tấn công thực tế.
Lỗ hổng nghiêm trọng trên Cisco Secure Email Gateway
Vấn đề được theo dõi dưới mã CVE-2026-76461, ảnh hưởng đến phần mềm Cisco AsyncOS được sử dụng bởi các thiết bị Cisco Secure Email Gateway. Đây là một lỗ hổng SQL injection, được phân loại theo CWE-89.
Lỗ hổng này cho phép kẻ tấn công từ xa không cần xác thực gửi các yêu cầu được chế tạo đặc biệt đến thiết bị Cisco Secure Email Gateway bị ảnh hưởng và thực thi các lệnh tùy ý trên hệ điều hành cơ bản. Việc khai thác thành công có thể mang lại quyền truy cập root, cho phép kẻ tấn công chiếm quyền kiểm soát hoàn toàn thiết bị bị ảnh hưởng.
Cisco Secure Email Gateway thường được triển khai ở biên mạng doanh nghiệp để kiểm tra lưu lượng email và chặn các thông điệp độc hại, thư rác, các nỗ lực lừa đảo (phishing) và phần mềm độc hại. Việc xâm phạm một hệ thống như vậy có thể tạo ra các rủi ro bảo mật nghiêm trọng vì thiết bị xử lý một lượng lớn email gửi đến và gửi đi, bao gồm cả các thông điệp chứa thông tin kinh doanh nhạy cảm.
Kẻ tấn công có quyền root có thể thay đổi các chính sách bảo mật email, truy cập dữ liệu thông điệp được lưu trữ, tạo cơ chế duy trì sự hiện diện, tắt tính năng ghi nhật ký bảo mật hoặc sử dụng gateway bị xâm phạm làm điểm truy cập vào mạng lưới rộng lớn hơn.
Cảnh báo từ CISA
CISA đã thêm lỗ hổng này vào danh mục KEV vào ngày 14 tháng 9 năm 2026 và chỉ đạo các cơ quan liên bang thuộc nhánh hành pháp dân sự áp dụng các biện pháp giảm thiểu do nhà cung cấp cung cấp trước ngày 17 tháng 9 năm 2026. Cơ quan này cũng đánh dấu vấn đề này là yêu cầu phân tích pháp y theo Chỉ thị Hoạt động Ràng buộc 26-04, phản ánh rủi ro gia tăng liên quan đến việc khai thác đã được xác nhận.
Danh sách này không xác nhận liệu lỗ hổng có được sử dụng trong các hoạt động ransomware hay không. Tuy nhiên, các lỗ hổng cho phép thực thi lệnh từ xa không cần xác thực với quyền root có giá trị cao đối với các tác nhân đe dọa, đặc biệt khi sản phẩm bị ảnh hưởng là sản phẩm hướng ra Internet.
Các bước cần thực hiện để bảo vệ hệ thống
Các tổ chức sử dụng Cisco Secure Email Gateway nên xác định tất cả các phiên bản AsyncOS bị lộ, xác nhận phiên bản phần mềm của họ và áp dụng các biện pháp giảm thiểu được Cisco khuyến nghị càng sớm càng tốt.
Trong trường hợp không có các biện pháp giảm thiểu, CISA khuyên các tổ chức nên tuân theo hướng dẫn của BOD 26-04 hiện hành đối với các dịch vụ đám mây hoặc ngừng sử dụng sản phẩm bị ảnh hưởng. Các nhóm bảo mật nên ưu tiên kiểm tra phản ứng sự cố song song với việc khắc phục.
Các hành động phân tích liên quan bao gồm xem xét nhật ký thiết bị cho các yêu cầu đáng ngờ, kiểm tra các thay đổi cấu hình trái phép, kiểm tra hoạt động của tài khoản đặc quyền và tìm kiếm việc thực thi lệnh hoặc kết nối mạng đi bất thường.
Do lỗ hổng có thể bị khai thác từ xa mà không cần xác thực, các tổ chức nên coi bất kỳ thiết bị nào có thể truy cập Internet mà chưa được vá là có khả năng bị xâm phạm.
Các nhóm bảo mật cũng nên điều tra xem thiết bị có giao tiếp với cơ sở hạ tầng bên ngoài không quen thuộc hoặc có hoạt động quản trị bất thường hay không. Để có thêm thông tin chi tiết về việc triển khai AI SOC, bạn có thể tham khảo AI SOC Deployment Playbook 2026.










