סיסקו מזהירה מפגיעות קריטית ב-Secure Email Gateway שכבר מנוצלת בפועל, ומאפשרת לתוקף לא מאומת להשתלט על ההתקן בהרשאות רוט באמצעות מייל אחד בלבד. CISA הוסיפה את הפגיעות לקטלוג ה-KEV ודורשת מגופים פדרליים בארה"ב לתקן עד ה-17 בספטמבר.

| מזהה | CVE-2026-76461 |
| מוצר וגרסאות מושפעות | Cisco Secure Email Gateway (פיזי ווירטואלי), AsyncOS 15.5 ומטה, 16.0 ו-16.5 שקדמו לתיקון |
| חומרה (CVSS) | 9.8 — קריטית |
| מנוצל בפועל | כן, לפי הודעת סיסקו והוספה לקטלוג KEV של CISA |
| סטטוס תיקון | זמין: AsyncOS 15.5.5-0141, 16.0.4-302, 16.5.0-780 |
מה קרה
הפגיעות נובעת מאימות לקוי בלוגיקת פענוח ההודעות של המוצר. תוקף שולח מייל עם קוד SQL זדוני, וההתקן מריץ אותו כאילו היה חלק לגיטימי מהעיבוד — עד כדי הרצת פקודות מערכת בהרשאות רוט. לפי סיסקו, הפגיעות פוגעת בכל ההתקנים ללא תלות בתצורה, וללא צורך באימות מצד התוקף.
סיסקו לא סיפקה עקיפה (workaround) לפגיעות, ופנתה ישירות ללקוחות שהתקניהם נמצאו חשופים לניצול. לא פורסם מי עומד מאחורי הניצול או כמה ארגונים נפגעו עד כה.
נקודות לשים לב
- עדכן מיידית ל-AsyncOS בגרסה המתוקנת המתאימה — אין עקיפה זמנית לפגיעות הזו.
- בדוק בלוגי הדואר (mail_logs) חיפוש אחר תבניות SQL חריגות בהודעות נכנסות.
- עקוב אחר תעבורה יוצאת חריגה מההתקן לכתובות IP חיצוניות לא מוכרות, שעשויה להעיד על ניצול מוצלח.
- גופים פדרליים בארה"ב מחויבים בתיקון עד 17 בספטמבר לפי הנחיית CISA; ארגונים אחרים מומלץ לפעול באותו לוח זמנים בשל הניצול הפעיל.
- מאחר שמדובר בפגיעות ללא אימות ברשת הדוא"ל, השהיה בתיקון חושפת את הארגון כולו דרך ערוץ שממילא פתוח לגורמים חיצוניים.
מקורות: The Hacker News · SecurityWeek

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.