商业

Cisco邮件网关零日已遭利用:补丁之外还要重建密钥

|作者: QUASA 编辑团队|2 分钟阅读| 1
Cisco邮件网关零日已遭利用:补丁之外还要重建密钥

新加坡网络安全局9月18日警报 指出,Cisco Secure Email Gateway漏洞CVE-2026-76461正遭主动利用。未经认证的远程攻击者可让包含恶意SQL语句的特制邮件经过易受攻击的网关,最终以root权限在底层操作系统执行命令。

修复版本已经发布,但升级只能关闭这条攻击入口,不能证明设备此前未被入侵。处置因此要分成两条路径:未发现可疑活动的设备尽快升级;发现异常或无法合理排除失陷时,先保全证据,再按物理设备、虚拟设备或集群的部署方式恢复系统,并更换可能暴露的凭据和密钥材料。

恶意邮件沿正常处理路径触发SQL注入

CVE-2026-76461源于AsyncOS邮件解析逻辑未充分验证输入。攻击者不需要账户,也不必进入管理界面;网关处理外部邮件时可能执行其中构造的SQL语句,成功利用后可在底层系统获得root级命令执行能力。

这意味着限制管理端口不能替代修补,因为易受攻击的代码位于网关正常开放的邮件处理路径。root权限还可能让攻击者接触配置、凭据、私钥和本地日志,设备自身没有留下告警并不足以排除入侵。

Rapid7对披露时间线的分析 显示,该漏洞在厂商公开披露当天进入美国CISA已知被利用漏洞目录,因此被界定为披露前已遭利用的零日漏洞;分析发布时,公开信息中仍没有概念验证代码或攻击者归属。

三个AsyncOS分支已有首个修复版本

Cisco于9月14日发布并在9月17日更新的安全公告 将漏洞评为CVSS 9.8,确认物理和虚拟Secure Email Gateway在所有配置下均受影响,没有可用的临时绕过方案,并列出各分支的首个修复版本:

  • AsyncOS 15.5及更早版本:15.5.5-014;也可迁移至16.5.0-780。
  • AsyncOS 16.0:16.0.4-302;也可迁移至16.5.0-780。
  • AsyncOS 16.5:16.5.0-780。

低于16.5的部署应优先评估迁移至16.5.0-780。Secure Email and Web Manager与Secure Web Appliance不在此次确认的受影响产品范围内;Cisco Secure Email Cloud中的网关已经升级至16.5.0-780,但收到可能失陷通知的云服务客户仍需更新设备内的凭据和加密材料。

调查应先留证,再升级或重建

排查范围应覆盖每台设备的默认邮件日志mail_logs,并搜索可疑SQL语句。当前公开的非穷尽式匹配模式是COPY.*TO PROGRAM;集群环境需要逐台检查,出现匹配可能代表恶意活动,但没有匹配不能单独证明设备安全,因为root权限允许攻击者隐藏或删除本地痕迹。

防火墙、网络流量记录和集中日志应与设备日志交叉核对。重点包括网关主动向异常外部IP上传数据、从恶意地址下载内容,以及与正常邮件处理无关的出站连接;若日志此前没有转发到外部系统,可用于还原事件的证据可能很有限。

  1. 盘点所有Secure Email Gateway实例,记录AsyncOS版本、物理或虚拟部署形态以及集群成员关系。
  2. 在升级、重启或替换设备前,封存mail_logs、系统日志、配置快照和相邻网络设备日志,并记录采集时间及设备身份。
  3. 关联设备内外记录,搜索可疑SQL模式、异常上传下载和未知目的地址,确定最早可见活动时间。
  4. 把所有易受攻击的实例升级至相应修复版本;若存在利用迹象或无法合理排除失陷,不把升级当作调查终点。
  5. 按部署类型恢复设备,更新凭据和加密材料,并持续监控异常行为。

物理设备、虚拟设备和集群要分别处置

物理设备:怀疑遭到利用时,应联系Cisco Technical Assistance Center协助调查,并按支持流程为相关设备启用远程访问。升级或重启成功只能说明软件版本已经变化,不能证明root权限下可能留下的系统改动已经清除。

虚拟设备:先依照组织的事件响应制度保存取证信息,因为部署新实例会销毁原设备的配置和日志。随后创建运行修复版本的新虚拟机,重新构建设备配置,更新安装在设备上的凭据及加密材料,再把业务切换到干净实例。

集群:不能只处理最先出现告警的节点。成员之间使用SSH密钥对进行认证,失陷设备上的私钥可能被root权限读取,并用于危及其他成员;只要集群中至少一台设备确认失陷,处置范围就应覆盖全部成员,并在恢复安全配置时重新生成集群SSH密钥对,同时更新管理凭据和其他相关加密材料。

修复路径明确,实际攻击范围仍未知

目前可以确定的是,CVE-2026-76461已遭主动利用,物理和虚拟Secure Email Gateway均受影响,三个AsyncOS分支已有修复版本,也不存在能够替代升级的临时绕过方案。尚未公开的信息包括攻击者身份、受害组织数量、攻击持续时间以及利用成功后的具体持久化方式;现有日志匹配模式也不是完整的检测规则。

因此,响应边界取决于能否合理排除失陷。没有异常证据的受影响设备应尽快升级;出现可疑日志、异常外联或其他迹象的环境则需进入事件响应流程。补丁负责阻断同一入口,外部日志核查、虚拟设备重建、集群成员恢复以及凭据与SSH密钥更新,处理的是攻击者可能已经取得root权限后留下的风险。

分享:

订阅我们的新闻通讯

将最新 Web3、AI 和加密货币新闻直接发送到您的邮箱。

0