
Cisco, Secure Email Gateway ürünlerini etkileyen CVE-2026-76461 kodlu kritik güvenlik açığının aktif saldırılarda kullanıldığını açıkladı. CVSS puanı 9,8 olan SQL enjeksiyonu açığı, kimliği doğrulanmamış uzaktaki bir saldırganın etkilenen cihazdan geçen özel hazırlanmış bir e-posta aracılığıyla kötü amaçlı SQL sorguları çalıştırmasına ve root yetkisiyle komut yürütmesine imkân verebiliyor.
Açık, yapılandırmadan bağımsız olarak fiziksel ve sanal Cisco Secure Email Gateway cihazlarını etkiliyor. Cisco Secure Email and Web Manager ile Cisco Secure Web Appliance ürünleri ise bu güvenlik açığından etkilenmiyor.
Cisco, açığın geçici bir çözümü bulunmadığını belirtiyor. 15.5 ve daha eski sürüm kolları için 15.5.5-014, 16.0 için 16.0.4-302 ve 16.5 için 16.5.0-780 sürümleri düzeltme içeriyor. Üretici, uygun olduğu durumlarda 16.5.0-780 sürümüne geçilmesini öneriyor. Cisco Secure Email Cloud ortamlarının 16.5.0-780 sürümüne yükseltildiği bildirildi.
Olası ihlal belirtilerini araştıran ekipler, mail_logs kayıtlarında COPY.*TO PROGRAM kalıbını arayabilir. Bununla birlikte saldırganın root erişimi elde etmesi, cihaz üzerindeki kanıtların silinmesine veya gizlenmesine imkân verebileceği için ağ ve güvenlik duvarı gibi harici günlüklerin de karşılaştırılması gerekiyor.
Fiziksel cihazlarda şüpheli ihlal durumunda Cisco TAC ile iletişime geçilmesi tavsiye ediliyor. Sanal cihazlarda ise adli kanıtların korunması, düzeltilmiş sürümle yeni bir sanal makine kurulması, yapılandırmanın yeniden oluşturulması ve kimlik bilgileriyle kriptografik materyallerin yenilenmesi öneriliyor. Cisco, saldırılardan etkilenen kuruluşları veya tehdit aktörünü açıklamadı; bu nedenle doğrulanmamış atıf ve mağdur iddialarına yer verilmemelidir.

