Η κρίσιμη ευπάθεια στο Cisco Secure Email επιτρέπει σε μη επαληθευμένο απομακρυσμένο εισβολέα να στείλει ειδικά διαμορφωμένο μήνυμα και να εκτελέσει εντολές με δικαιώματα root. Η CVE-2026-76461 έχει βαθμολογία CVSS 9.8 και περιλαμβάνεται πλέον στον κατάλογο ενεργά εκμεταλλευόμενων κενών της CISA.

Η Cisco περιγράφει το πρόβλημα ως εσφαλμένη επικύρωση στη λογική ανάλυσης των μηνυμάτων ηλεκτρονικού ταχυδρομείου του AsyncOS. Η αδυναμία ταξινομείται ως CWE-89, δηλαδή έγχυση SQL, και μπορεί να οδηγήσει από την εκτέλεση αυθαίρετων εντολών SQL έως την πλήρη κατάληψη της συσκευής.
Δείτε επίσης: Cisco: Νέες ευπάθειες σε Secure Email και κρίσιμα δικτυακά συστήματα
Τι γνωρίζουμε για την CVE-2026-76461
Σύμφωνα με την καταχώριση της NVD, η επίθεση δεν απαιτεί λογαριασμό ή αλληλεπίδραση χρήστη. Ένα κακόβουλο μήνυμα που περνά από το Cisco Secure Email μπορεί να ενεργοποιήσει την αδυναμία, ενώ η επιτυχής εκμετάλλευση δίνει στον δράστη δυνατότητα εκτέλεσης εντολών στο υποκείμενο λειτουργικό σύστημα.
Η CVE-2026-76461 προστέθηκε στον Κατάλογο Known Exploited Vulnerabilities της CISA στις 14 Σεπτεμβρίου 2026. Η προθεσμία που συνοδεύει την καταχώριση είναι ιδιαίτερα σύντομη, ένδειξη ότι οι οργανισμοί πρέπει να αντιμετωπίσουν το ζήτημα ως ενεργό περιστατικό και όχι ως απλή ενημέρωση λογισμικού.
Η Cisco αναφέρει ότι επηρεάζονται φυσικές και εικονικές εγκαταστάσεις του Cisco Secure Email, ανεξάρτητα από τη διαμόρφωσή τους. Το Secure Email and Web Manager δεν επηρεάζεται από τη συγκεκριμένη SQL έγχυση, όμως οι διαχειριστές οφείλουν να απογράψουν χωριστά κάθε συσκευή και την έκδοση AsyncOS που εκτελεί.
Η σοβαρότητα δεν περιορίζεται στην απώλεια εμπιστευτικότητας. Μια συσκευή που λειτουργεί ως πύλη ηλεκτρονικού ταχυδρομείου βρίσκεται συνήθως στο όριο του δικτύου και έχει πρόσβαση σε κρίσιμες ροές επικοινωνίας. Η εκτέλεση κώδικα με δικαιώματα root μπορεί να επιτρέψει παραποίηση μηνυμάτων, κλοπή διαπιστευτηρίων ή χρήση της συσκευής ως σημείου εισόδου.
Οι οργανισμοί που χρησιμοποιούν κεντρική διαχείριση δεν πρέπει να θεωρήσουν ότι ένας ενημερωμένος διαχειριστής προστατεύει αυτόματα όλες τις πύλες. Κάθε φυσική ή εικονική εγκατάσταση χρειάζεται ξεχωριστό έλεγχο έκδοσης, κατάστασης ενημέρωσης και πρόσβασης από το διαδίκτυο. Η απογραφή αυτή πρέπει να καλύψει και εφεδρικά συστήματα που δεν δέχονται καθημερινή κίνηση.

Ποιες εκδόσεις του Cisco Secure Email χρειάζονται αναβάθμιση
Στο επίσημο δελτίο ασφαλείας της Cisco αναφέρονται οι διορθωμένες εκδόσεις. Για τη σειρά AsyncOS 15.5 και παλαιότερες εκδόσεις απαιτείται μετάβαση στην 15.5.5-014, ενώ για τη σειρά 16.0 η ασφαλής έκδοση είναι η 16.0.4-302.
Για τη σειρά 16.5, η Cisco δίνει ως διορθωμένη έκδοση την 16.5.0-780 και τη συνιστά ως προτιμώμενο προορισμό μετάβασης. Δεν υπάρχει διαθέσιμη παράκαμψη που να αντικαθιστά την αναβάθμιση, επομένως η προσωρινή απομόνωση της συσκευής πρέπει να συνδυαστεί με άμεσο σχέδιο ενημέρωσης.
Η εγκατάσταση της διόρθωσης πρέπει να προγραμματιστεί με τρόπο που να μην αφήνει παράθυρο μεταξύ των κόμβων μιας συστοιχίας. Μετά την επανεκκίνηση, οι διαχειριστές χρειάζεται να επιβεβαιώσουν ότι η έκδοση που εμφανίζεται στην κονσόλα συμφωνεί με την έκδοση που εγκαταστάθηκε και ότι οι υπηρεσίες ηλεκτρονικού ταχυδρομείου λειτουργούν κανονικά.
Δείτε επίσης: Secure FMC: Κρίσιμη ευπάθεια CVE-2026-20079 υπό εκμετάλλευση
Άμεσες ενέργειες για τους διαχειριστές
Πριν από την αντικατάσταση ή επανεγκατάσταση μιας εικονικής συσκευής, οι ομάδες ασφάλειας πρέπει να διατηρήσουν αρχεία καταγραφής αλληλογραφίας, τείχους προστασίας, διακομιστών μεσολάβησης και ροών δικτύου. Η αναζήτηση ύποπτων εντολών SQL στα αρχεία καταγραφής αλληλογραφίας μπορεί να δείξει αν η εκμετάλλευση προηγήθηκε της ενημέρωσης.
Αν υπάρχουν ενδείξεις παραβίασης, η τεχνική ομάδα του SecNews συνιστά να αντιμετωπιστεί η συσκευή ως μη αξιόπιστη: εγκατάσταση καθαρής εικόνας σε διορθωμένη έκδοση, επαναφορά της διαμόρφωσης και αλλαγή κωδικών διαχειριστών, λογαριασμών υπηρεσίας, πιστοποιητικών και κλειδιών. Η διαδικασία πρέπει να γίνει αφού διασωθούν τα απαραίτητα στοιχεία για διερεύνηση.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Παράλληλα, χρειάζεται έλεγχος της εξωτερικής έκθεσης των υπηρεσιών διαχείρισης, περιορισμός της πρόσβασης μόνο σε έμπιστα δίκτυα και αποστολή των αρχείων καταγραφής σε υποδομή που η συσκευή δεν μπορεί να τροποποιήσει. Η παρακολούθηση μετά την αναβάθμιση είναι κρίσιμη, επειδή η εκμετάλλευση μπορεί να έχει αφήσει επίμονη πρόσβαση.
Είναι επίσης σκόπιμο να ελεγχθούν οι κανόνες προώθησης, οι νέοι λογαριασμοί διαχειριστών και οι αλλαγές στις ρυθμίσεις μεταφοράς μηνυμάτων. Ασυνήθιστες συνδέσεις από την πύλη προς εσωτερικούς διακομιστές, απρόσμενες αλλαγές στη διαμόρφωση ή απόπειρες εξαγωγής μεγάλου όγκου αλληλογραφίας πρέπει να καταγραφούν και να διερευνηθούν άμεσα.
Δείτε επίσης: Cisco IOS XR: Διορθώσεις για πολλαπλές ευπάθειες

Η παρουσία της CVE-2026-76461 στον κατάλογο της CISA αλλάζει την προτεραιότητα για κάθε οργανισμό που χρησιμοποιεί Cisco Secure Email. Η αναβάθμιση στις διορθωμένες εκδόσεις, ο έλεγχος για ίχνη επίθεσης και η αλλαγή διαπιστευτηρίων πρέπει να προχωρήσουν ως ενιαία διαδικασία, με τεκμηρίωση κάθε βήματος.
