Lỗ hổng Cisco Secure Email Gateway bị khai thác trong thực tế, cho phép thực thi lệnh Root

Cisco cảnh báo về một lỗ hổng bảo mật nghiêm trọng mới ảnh hưởng đến phần mềm AsyncOS cho Cisco Secure Email Gateway đang bị khai thác tích cực trong thực tế. Lỗ hổng CVE-2026-76461 có điểm CVSS 9.8, cho phép kẻ tấn công từ xa không cần xác thực có thể thực thi lệnh tùy ý với quyền root trên hệ điều hành. Ngoài ra, các cuộc tấn công thông tin xác thực quy mô lớn cũng đang nhắm vào thiết bị Fortinet VPN.
Lỗ hổng Cisco Secure Email Gateway

Cisco đã đưa ra cảnh báo về một lỗ hổng bảo mật nghiêm trọng mới ảnh hưởng đến phần mềm AsyncOS dành cho Cisco Secure Email Gateway hiện đang bị khai thác tích cực trong thực tế.

Lỗ hổng này, được theo dõi dưới mã hiệu CVE-2026-76461, có điểm CVSS đạt mức 9.8 trên thang điểm tối đa 10.0. Đây được mô tả là một lỗi do việc xác thực không đầy đủ trong logic phân tích cú pháp email, có thể cho phép kẻ tấn công từ xa, không cần xác thực, thực thi các lệnh tùy ý với quyền root trên hệ điều hành cơ sở.

"Kẻ tấn công có thể khai thác lỗ hổng này bằng cách gửi một thông điệp email được tạo đặc biệt chứa các câu lệnh SQL độc hại thông qua một thiết bị bị ảnh hưởng", Cisco cho biết trong một bản tin tư vấn vào hôm thứ Hai. "Khai thác thành công có thể cho phép kẻ tấn công thực thi các câu lệnh SQL tùy ý, dẫn đến việc thực thi lệnh với quyền root trên hệ điều hành bên dưới."

Lỗi này ảnh hưởng đến Cisco Secure Email Gateway, bao gồm cả thiết bị vật lý và ảo, bất kể cấu hình thiết bị như thế nào. Tuy nhiên, nhà sản xuất thiết bị mạng này cho biết các sản phẩm khác như Secure Email and Web Manager và Secure Web Appliance không bị ảnh hưởng.

Các phiên bản phần mềm bị ảnh hưởng và bản vá

Cisco đã cung cấp các bản vá cho các phiên bản Cisco AsyncOS cho Cisco Secure Email Gateway Software Release sau:

  • Phiên bản 15.5 trở về trước (Đã vá trong bản 15.5.5-0141)
  • Phiên bản 16.0 (Đã vá trong bản 16.0.4-302)
  • Phiên bản 16.5 (Đã vá trong bản 16.5.0-780)

Hiện tại không có biện pháp khắc phục tạm thời nào ngoài việc cập nhật lên phiên bản mới nhất được hỗ trợ. Cisco cho biết họ đã nhận thấy việc khai thác tích cực lỗ hổng này trong tháng này và chia sẻ các chỉ số thỏa hiệp (IoCs) sau:

  • Kiểm tra mail_logs và tìm kiếm các câu lệnh SQL đáng ngờ.
  • Nếu thiết bị là một phần của cụm (cluster), hãy kiểm tra nhật ký của từng thiết bị trong cụm.
  • Để phát hiện các câu lệnh SQL có tiềm ẩn độc hại, hãy chạy lệnh: cisco-esa> grep -i "COPY.*TO PROGRAM" [Tên nhật ký IronPort Text Mail Logs - Mặc định: mail_logs]
  • Sự xuất hiện của bất kỳ mục nào trong kết quả đầu ra đều có thể là dấu hiệu của hoạt động độc hại.

Cisco cũng cho biết họ đã liên hệ trực tiếp với những khách hàng sở hữu thiết bị Cisco Secure Email Cloud nơi phát hiện hoạt động độc hại. Công ty không tiết lộ quy mô của các cuộc tấn công này.

"Khi khai thác thành công lỗ hổng này, các tác nhân đe dọa có thể giành được quyền thực thi lệnh với đặc quyền root", công ty cảnh báo. "Do mức độ truy cập này, các bằng chứng khai thác và chỉ số thỏa hiệp có thể bị xóa hoặc ẩn đi bởi những kẻ tấn công."

Do đó, quản trị viên được khuyến nghị nên đối chiếu chéo các nhật ký mạng và nhật ký tường lửa bên ngoài thiết bị bị ảnh hưởng để xác định bất kỳ hoạt động bất thường tiềm ẩn nào, bao gồm các lần tải lên không mong muốn từ thiết bị bị ảnh hưởng đến các địa chỉ IP bên ngoài hoặc tải xuống từ các địa chỉ IP độc hại.

Diễn biến này đã khiến Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) thêm CVE-2026-76461 vào danh mục Các lỗ hổng bị khai thác đã biết (KEV), yêu cầu các cơ quan thuộc Nhánh Hành pháp Dân sự Liên bang (FCEB) phải áp dụng các bản vá trước ngày 17 tháng 9 năm 2026.

Tấn công thông tin xác thực quy mô lớn nhắm vào Fortinet VPN

Thông tin này được đưa ra vài ngày sau khi Arctic Wolf cho biết họ đã phát hiện các cuộc tấn công thông tin xác thực quy mô lớn nhắm vào các thiết bị Fortinet VPN công khai trên internet vào cuối tháng 8 năm 2026. Hoạt động với khối lượng lớn này diễn ra trong hai đợt liên tục trên nhiều môi trường khách hàng tại Hoa Kỳ từ ngày 26 đến ngày 28 tháng 8 năm 2026, tạo ra hàng chục triệu lần xác thực thất bại.

"Kẻ tấn công đã sử dụng tên người dùng cụ thể của tổ chức, địa chỉ email công ty, tài khoản liên kết và các danh tính quản trị phổ biến, cho thấy việc truy cập vào thông tin danh tính đã được thu thập hoặc liệt kê trước đó", nhà nghiên cứu bảo mật Kyle Siddall cho biết.

"Các tên người dùng bị thử nghiệm bao gồm tên nhân viên, địa chỉ email công ty, danh tính liên kết và các tài khoản quản trị chung liên quan đến các tổ chức mục tiêu. Việc lựa chọn danh tính có mục tiêu này, thay vì rải tên người dùng chung chung, cho thấy kẻ tấn công đã có quyền truy cập vào thông tin danh tính đã được thu thập từ trước."

Trong một trường hợp được quan sát, một lần xác thực Fortinet VPN thành công bắt nguồn từ địa chỉ IP "158.94.211[.]14" đã được theo sau bởi hoạt động độc hại trong môi trường bị ảnh hưởng.