← 全部文章

安全

思科邮件网关以解析敌意邮件为业。如今一封信就能拿下 root

CVE-2026-76461 让未经认证的攻击者只需发一封邮件,就能在 Cisco Secure Email Gateway 上以 root 权限执行命令。该漏洞已遭在野利用,没有缓解措施,而这台设备的暴露并非配置失误——那本就是产品的职责。

MAI
思科企业标识:在形似桥塔的条纹图案之下是公司名称,取自思科随其新闻中心发布的图片卡。

思科于 9 月 14 日发布了针对 CVE-2026-76461 的安全公告。该漏洞位于 Secure Email Gateway 所用 AsyncOS 的邮件解析逻辑中,未经认证的远程攻击者可借此在设备上以 root 权限执行命令。CVSS 评分 9.8,没有任何缓解措施。同日,CISA 将其列入"已知被利用漏洞"(KEV)目录,并把联邦机构的修复期限定在三天之后的 9 月 17 日。

思科对在野利用的说明只有一句话:

2026 年 9 月,思科 PSIRT 获悉该漏洞正遭到在野利用。

至于是谁在利用、有多少台设备受影响,思科没有说。但已经说出来的部分,足以让人动手了。而本案之所以比寻常的高危设备漏洞更值得注意,原因不在评分,而在投递方式。

受影响范围

产品AsyncOS 版本首个修复版本
Cisco Secure Email Gateway(物理与虚拟)15.5 及更早15.5.5-0141
Cisco Secure Email Gateway(物理与虚拟)16.016.0.4-3021
Cisco Secure Email Gateway(物理与虚拟)16.516.5.0-780

思科表示,Secure Email and Web Manager 与 Secure Web Appliance 不受影响。公告编号为 cisco-sa-esa-inj-2bLVGmhX

暴露不是配置失误,而是部署模型本身

网络设备出现严重漏洞时,第一个要问的问题通常是:存在漏洞的接口能否从互联网访问。答案往往指向管理平面,结论往往是"本就不该暴露",临时办法往往是在安排补丁期间先停止暴露。

这一次,上述任何一条都不成立。漏洞出在对入站邮件的解析上。Secure Email Gateway 的存在意义,就是站在组织邮件流的边缘,检查陌生人发来的消息。从开放互联网接收不请自来、由攻击者控制的输入,不是部署上的失误,而是这个产品的全部功能。每一家运行它的组织,都有意且正确地向全世界敞开了一条把字节交给它解析的通道。

于是攻击被压缩成最简单的形态。没有需要钓取的凭据,没有需要说服的用户,也没有依赖某人点击的第二阶段。CVSS 向量把这一点记录得很直白:网络攻击途径、低复杂度、无需权限、无需用户交互。攻击者向一个组织特意对外公布的地址发信,其余的由设备自己完成。

这同时意味着惯常的补偿性控制全都缺席。没有可以用防火墙关掉的接口,没有可以藏身的 VPN,也没有能区分正当发件人与敌意发件人的访问列表——因为这台设备的工作,本就是先把两者都收下、再事后分拣。思科给不出缓解措施,是因为根本没有可给的。唯一的办法就是补丁。

root 权限意味着证据归攻击者所有

公告里第二处值得细读的,是思科的那条提示:由于利用成功即获得 root 级访问权限,攻击者可能删除或隐藏利用痕迹与入侵指标。

这是一句标准的免责式表述,平时会被一扫而过。这一次不该如此。它的意思是:关于"这台设备是否被攻陷",设备自己给不出可信的答案。一个组织打完补丁、查了邮件日志、什么也没发现、于是关闭工单——它其实几乎什么也没有证实。那些日志就在攻击者曾经掌控的机器上。

实际的结论是:调查必须发生在攻击者没有 root 的地方。网络流记录、防火墙日志、DNS 解析、出网遥测以及上游邮件记录都保存在别处,正是应当去查找"某台设备开始与它本无理由联系的地方通信"的位置。思科的公告包含了从邮件日志中排查攻击迹象的指引,值得遵循,但它只是判断依据之一,不是结论本身。

这一周该做什么

升级到你所在版本线的修复版本。把 KEV 的收录日期 9 月 14 日理解为在野利用被公开确认的最晚时点,而不是利用开始的最早时点;思科自己的措辞只把知情时间放在 2026 年 9 月的某处,没有进一步收窄。任何在这段时间里暴露于互联网且未打补丁的网关,都应当接受调查,而不是被默认为干净。

接下来,清点这台设备手里握着什么。邮件网关不是一只孤立的盒子。它通常持有目录绑定凭据、LDAP 或 Active Directory 集成账户、邮件域的 TLS 证书与私钥、下游安全工具的 API 令牌,以及被隔离的邮件内容。网关上的 root,就是对这一切的访问权。这些材料应当按照与取证相同的假设进行轮换。

这是 Secure Email Gateway 第二次进入 CISA 的目录,上一次是 CVE-2025-20393——据 SecurityWeek 报道,该漏洞在 2025 年末被与中国有关联的攻击者利用。这个模式既不新鲜,也不是思科独有。组织为降低暴露而采购的设备,被摆在边界上,按设计解析敌意输入,以 root 身份运行,而打补丁的节奏又比它身后的软件更慢。只要这种组合还在,这个故事就会被反复生产出来。

Sources: Cisco Security Advisory cisco-sa-esa-inj-2bLVGmhX · SecurityWeek: Root RCE Zero-Day in Cisco Secure Email Gateway Under Active Exploitation · The Hacker News: Cisco Secure Email Gateway Flaw Exploited in the Wild · CISA Known Exploited Vulnerabilities Catalog

继续阅读