Cisco advarer om aktivt udnyttet 0-dagssårbarhed i mailgateways
Cisco har offentliggjort og lukket en kritisk 0-dagssårbarhed i Cisco Secure Email Gateway, efter at virksomheden konstaterede aktiv udnyttelse i angreb mod kunder. Sårbarheden har fået id'et EUVD-2026-77625 / CVE-2026-76461, gør det muligt for en uautoriseret angriber at udføre kommandoer på sårbare systemer med root-rettigheder.
Det skriver Cyberscoop.
Fejlen rammer Cisco AsyncOS Software, som anvendes i både cloudbaserede og lokale installationer af Cisco Secure Email Gateway. Ifølge Cisco blev virksomhedens sikkerhedsteam opmærksom på aktiv udnyttelse tidligere i september, inden sårbarheden blev offentliggjort og patchet.
Cisco har ikke offentliggjort oplysninger om de ansvarlige trusselsaktører eller omfanget af kompromitteringerne, men virksomheden bekræfter, at flere kunder sandsynligvis blev ramt inden offentliggørelsen.
Mail alene kan være nok
Det alvorlige ved sårbarheden er angrebsvejen. Ifølge sikkerhedsresearchere kræver udnyttelsen hverken login eller eksisterende adgang til systemet. En angriber kan nå den sårbare kode ved at sende en e-mail gennem gatewayen.
Ved succesfuld udnyttelse opnås root-adgang til selve mailgateway'en, hvilket potentielt giver mulighed for fuld kontrol over systemet. Dermed kan angribere installere bagdøre, manipulere konfigurationer eller overvåge e-mailtrafik.
Rapid7 beskriver kombinationen af fjernudnyttelse uden autentifikation, root-rettigheder og observeret udnyttelse som et særdeles alvorligt scenarie. Risikoen for kompromittering vurderes derfor som høj, især for organisationer der eksponerer deres mailinfrastruktur mod internettet.
Størst risiko ved lokale installationer
Cisco har allerede iværksat afhjælpende foranstaltninger for kunder, der anvender Cisco Secure Email Cloud, og virksomheden oplyser, at berørte kunder er blevet kontaktet direkte.
For organisationer med lokale installationer kan konsekvenserne være mere omfattende. Ifølge forskere fra VulnCheck kan en kompromitteret mailgateway fungere som springbræt til interne systemer og netværk. Samtidig giver adgang til mailinfrastrukturen mulighed for at overvåge eller opsnappe kommunikation, hvilket gør platformen attraktiv i både spionage- og efterretningsoperationer.
Cloudbaserede implementeringer vurderes generelt at være bedre afskærmet fra øvrige interne ressourcer, men kompromittering af selve mailgatewayen kan fortsat give adgang til følsomme oplysninger.
CISA reagerer hurtigt
Kort efter Ciscos offentliggørelse blev 0-dagssårbarheden tilføjet til CISAs katalog over kendte udnyttede sårbarheder (KEV). Den hurtige optagelse understreger myndighedernes vurdering af risikoen og signalerer, at organisationer bør prioritere opdatering og undersøgelse af mulige kompromitteringer.
Cisco har offentliggjort IoC'er, som kan anvendes ved threat hunt. Samtidig advarer virksomheden om, at angribere med root-adgang kan have mulighed for at fjerne eller skjule spor efter udnyttelsen.
For organisationer, der anvender Cisco Secure Email Gateway, er der derfor ikke kun behov for at undersøge systemerne for tegn på kompromittering - og naturligvis installere de tilgængelige sikkerhedsopdateringer