سیسکو در مشورۀ امنیتی اضطراری خود подтвержд کرد که آسیب‌پذیری CVE-2026-76461 با امتیاز بحرانی ۹.۸ از ۱۰ در CVSS، در حال سوءاستفاده فعال توسط بازیگران تهدید است. این نقص در نرم‌افزار AsyncOS ایمیل گیت‌وی‌های سیسکو (Secure Email Gateway)، به مهاجم اجازه می‌دهد تا تنها با ارسال یک ایمیل مخرب، دستورات دلخواه را با بالاترین سطح دسترسی (روت) بر روی سیستم‌عامل زیرین اجرا کند؛ بدون نیاز به احراز هویت یا تعامل کاربری.

مکانیزم حمله: از تزریق SQL تا اجرا کد ریموت با امتیاز روت

ریشه آسیب‌پذیری در اعتبارسنجی ناکافیِ منطق پردازش (Parsing) ایمیل‌های ورودی نهفته است. مهاجم یک پیام دقیق‌ساخته حاوی عبارات SQL مخرب (به‌ویژه دستور COPY ... TO PROGRAM در پستگرس‌کیو‌ال) ارسال می‌کند. وقتی گیت‌وی این پیام را برای اسکن یا پردازش در صف می‌گذارد، موتور دیتابیس داخلی دستور را اجرا کرده و مفسر سیستم‌عامل را با امتیاز root فراخوانی می‌کند. سطح حمله Pre-auth است؛ یعنی هیچ پیش‌نیازی مانند لاگین یا کلیک کاربر وجود ندارد.

نسخه‌های در معرض خطر و نسخه‌های پچ‌شده (Fixed Releases)

هجمه بر تمام رلیزهای زیر اعمال می‌شود، مستقل از پیکربندی. سیسکو صریحاً اعلام کرده هیچ راه‌حل جایگزین (Workaround) یاMitigation موقت وجود ندارد و به‌روزرسانی فوری الزامی است. محصولات جانبی نظیر Secure Email and Web Manager یا Secure Web Appliance تحت تأثیر این CVE قرار ندارند.

شاخه نسخه (Train) نسخه‌های آسیب‌پذیر نسخه امن پیشنهادی (First Fixed)
15.5 و قدیمی‌تر همه بیلدها 15.5.5-0141
16.0 همه بیلدها 16.0.4-302
16.5 همه بیلدها 16.5.0-780

نشانه‌های تهاجم (IoC) و دستورالعمل بررسی سریع

برای شناسایی تلاش‌های اکسپلویت در لاگ‌های دستگاه (IronPort Text Logs یا CLI)، دستور زیر را اجرا کنید. هر خروجی‌ای مؤشر فعالیت مخرب است و نیازمند پاسخ घटن است:

cisco-esa> grep -i "COPY.*TO PROGRAM" mail_logs

اقدامات پیشنهادی برای بررسی عمیق‌تر:

  • تمام فایل‌های mail_logs را برای عبارات SQL مشکوک (مانند COPY، PROGRAM، UNION SELECT) اسکن کنید.
  • در استقرارهای کلاستری (Clustered Deployment)، لاگ‌های هر نود (Node) را به‌صورت جداگانه بررسی نمایید، زیرا حمله ممکن است تنها بر یک نود متمرکز شده باشد.
  • لاگ‌های فایروال و تجهیزات شبکه خارج از خود گیت‌وی را برای ترافیک خروجی/ورودی ناهنگ (به/از IPهای مشکوک) رصد کنید. مهاجم با دسترسی روت می‌تواند لاگ‌های داخلی دستگاه را پاک کند، اما اثرات شبکه باقی می‌مانند.
نمودار زمان‌بندی اکسپلویت CVE-2026-76461 و اضافه‌شدن به کاتالوگ KEV سیسا
زمان‌بندی کشف، اکسپلویت در البرية (In-the-wild) و الزام پچ توسط سیسا

دستورالعمل سیسا (CISA): مهلت صفر تا امروز برای بخش فدرال

آژانس امنیت سایبری و زیرساخت‌های آمریکا (CISA) این CVE را در کاتالوگ Known Exploited Vulnerabilities (KEV) ثبت کرده است. بر اساس دستورالعمل BOD 22-01، آژانس‌های فدرال غیرنظامی (FCEB) ملزم به اعمال پچ تا تاریخ ۱۷ سپتامبر ۲۰۲۶ (روز انتشار این هشدار) هستند. این سرعت عملکرد، نشان‌دهنده خطر واقعی و بلای این آسیب‌پذیری در محیط‌های تولید است.

موج موازی تهدید: حملات پسورد اسپری هدفمند بر Fortinet VPN

به‌صورت همزمان، محققان Arctic Wolf دو موج پهنه وسیع حملات Credential Stuffing و Password Spraying در برابر VPNهای Fortinet اینترنت‌رو را در روزهای ۲۶ تا ۲۸ اوت گزارش دادند. ده‌ها میلیون تلاش احراز هویت ناموفق با نام‌های کاربری سازمان‌یافته (نام کارمندان، فرمت‌های ایمیل شرکتی، اکانت‌های ادمین) ثبت شده که مؤشر دسترسی پیشین مهاجم به داده‌های هویتی (Identity Intelligence) است. در یک مورد تأییدشده، ورود موفق از آدرس IP 158.94.211.14 مشاهده شده است.

ترکیب این دو رویداد — اکسپلویت Zero-Click در لبه ایمیل و حملات Bruteforce در لبه VPN — تأکید می‌کند که نقطه ورود شبکه (Network Perimeter) همچنان اولویت اول مهاجمین است. سه اقدام غیرقابل‌تفاوت برای 당장 اجرا عبارتند از:

  1. پچ فوری تمام ایمیل گیت‌وی‌های سیسکو به نسخه‌های امن ذکرشده.
  2. فعال‌سازی مانیتورینگ بی‌وقفه لاگ‌های جانبی (Network/Firewall Logs) برای شناسایی رفتارهای پس از اکسپلویت.
  3. روتیشن فوری کلیدها و رمزهای عبور حساس، به‌ویژه اکانت‌های ادمین VPN و ایمیل.

منابع: Cisco Security Advisory, CISA KEV Catalog, Arctic Wolf Labs Threat Report.