Cisco SQL injection sérülékenység

Editors' Pick

A Cisco egy kritikus, aktívan kihasznált sérülékenységet javított a Secure Email Gateway fizikai és virtuális eszközeiben. A CVE-2026-76461 SQL injection hiba 9,8-as CVSS-besorolást kapott, és konfigurációtól függetlenül érinti a sérülékeny AsyncOS-verziókat. A támadáshoz nincs szükség hitelesítésre vagy felhasználói közreműködésre: elegendő egy speciálisan kialakított e-mailt átjuttatni az érintett gatewayen. 

A probléma az e-mailek feldolgozásakor végzett elégtelen bemenetellenőrzésből ered. A támadó rosszindulatú SQL-utasításokat juttathat a rendszerbe, amelyek végül operációs rendszer szintű parancsvégrehajtáshoz, ráadásul root jogosultsággal vezethetnek. Ez különösen súlyos egy levelezési biztonsági routernél, sikeres kompromittálás után a támadó hozzáférhet a gatewayen kezelt információkhoz, további kódot telepíthet, illetve belső hálózati támadások kiindulópontjaként használhatja az eszközt. A Cisco PSIRT 2026 szeptemberében erősítette meg, hogy a hibát valós támadásokban már kihasználják. 

A Cisco szerint nincs kerülőmegoldás, ezért frissíteni kell. Az első javított kiadások az AsyncOS 15.5.5-014, 16.0.4-302 és 16.5.0-780, a gyártó pedig kifejezetten a 16.5.0-780-ra történő áttérést javasolja. A Cisco Secure Email Cloud rendszereit már erre a verzióra frissítették. 

Mivel root hozzáférés birtokában a támadó a helyi nyomokat is eltüntetheti, incidensvizsgálatnál nem elég magát az appliance-t ellenőrizni. A Cisco a mail_logs fájlokban gyanús SQL-műveletek, például COPY … TO PROGRAM keresését javasolja, de emellett a külső tűzfal- és hálózati naplókat is vizsgálni kell váratlan fel- vagy letöltések után. Virtuális appliance feltételezett kompromittálásakor a gyártó a bizonyítékok megőrzése után új, javított VM telepítését, a konfiguráció újjáépítését, valamint az eszközön tárolt hitelesítő adatok és kriptográfiai kulcsanyagok cseréjét javasolja.

FORRÁS