Cisco於美東時間9月14日(週一)發布資安公告,指出Secure Email Gateway(SEG)所使用的AsyncOS作業系統存在一項重大零時差漏洞(
CVE-2026-76461,CVSS 9.8),已遭駭客實際利用於攻擊行動。美國網路安全暨基礎設施安全局(CISA)同步將此漏洞列入「已知遭利用漏洞」(KEV)目錄,要求聯邦機關於9月17日前完成修補。資安監測機構Shadowserver指出,全球目前仍有逾400台Secure Email Gateway設備暴露於網路上,台灣企業若部署此設備應儘速自查。
惡意郵件夾帶SQL語句 觸發root權限執行
此漏洞源於Secure Email Gateway郵件解析邏輯驗證不足。Cisco說明,攻擊者可寄送一封夾帶惡意SQL語句的偽造郵件,透過受影響設備觸發任意SQL語句執行,進而以root權限在底層作業系統執行任意指令。此漏洞影響所有實體與虛擬版本的Secure Email Gateway設備,且與設備組態設定無關;Cisco表示,Secure Email and Web Manager與Secure Web Appliance並不受此漏洞影響。
攻擊者恐清除入侵跡證 籲同步查核防火牆記錄
Cisco指出,PSIRT於本月(9月)發現此漏洞遭實際利用,並已主動聯繫已知遭入侵的Secure Email Cloud客戶,惟未透露受影響規模。Cisco提供的入侵指標(IoC)建議,管理者可於設備上執行指令「
grep -i "COPY.*TO PROGRAM" mail_logs」,檢查是否出現可疑SQL語句;若設備屬叢集架構,則須逐台檢查。
由於攻擊者一旦取得root權限,即有能力清除或隱匿入侵跡證。Cisco進一步建議,管理者也應交叉比對防火牆與網路記錄,留意設備是否曾對外連線、上傳資料至可疑IP位址,或自可疑來源下載檔案。
全球逾400台設備曝險 台灣企業宜即刻盤點
Shadowserver的即時監測顯示,全球目前仍有逾400台Secure Email Gateway設備直接暴露於網路上,惟該機構無法確認其中有多少屬於誘捕系統(honeypot)或已完成修補。
Cisco已針對以下AsyncOS版本釋出修補:15.5及更早版本(修補至15.5.5-0141)、16.0版(修補至16.0.4-302),以及16.5版(修補至16.5.0-780)。官方強調,除升級至修補版本外,目前無其他有效緩解措施(workaround)。
此外,Cisco同日另修補四項影響Secure Email Gateway與Secure Email and Web Manager的漏洞(CVE-2026-76440、CVE-2026-76441、CVE-2026-20353、CVE-2026-76443)。官方特別澄清,這四項漏洞與本文報導的CVE-2026-76461屬不同批次,目前並無證據顯示遭實際利用。
值得留意的是,Cisco今年1月才修補過同一產品線(AsyncOS/SEG/SEWM)另一項最高嚴重度零時差漏洞(CVE-2025-20393,CVSS 10.0),該漏洞自2025年11月起即遭實際利用。根據CISA統計,自2021年11月以來,已有98項Cisco漏洞被列入KEV目錄,其中7項曾遭勒索軟體集團濫用。
延伸閱讀:SAP修補CVSS滿分關鍵漏洞 Adobe、Cisco、Fortinet同步發布重大更新