企业邮件网关本应是恶意邮件进入内网前的第一道防线,但一项正在被利用的高危漏洞,可能让这道防线反过来成为攻击入口。Cisco 于 2026 年 9 月 14 日发布安全公告,披露 Cisco Secure Email Gateway 中的 SQL 注入漏洞 CVE-2026-76461。攻击者无需登录,只要让特制邮件经过受影响设备,就可能在底层操作系统上以 root 权限执行任意命令。
Cisco PSIRT 已确认在 2026 年 9 月发现实际利用活动。美国网络安全与基础设施安全局 CISA 随后将其纳入已知被利用漏洞目录(KEV),并要求相关机构优先完成处置。对使用 Cisco 邮件安全设备的企业来说,这不是可以等到常规维护窗口再看的普通缺陷:补丁、日志核查和失陷排查需要同时推进。
事件概述
CVE-2026-76461 位于 Cisco AsyncOS for Secure Email Gateway 的邮件解析逻辑。按照 Cisco 公告,根因是输入验证不足,攻击者可以发送包含恶意 SQL 语句的特制邮件,借此执行任意 SQL 语句,并进一步获得底层系统的 root 命令执行能力。漏洞被归类为 CWE-89,即 SQL 注入。
风险特别之处在于,攻击路径利用的是邮件网关的正常业务职责。设备必须接收并解析外部邮件,因此企业即使没有把管理后台直接开放到公网,也不等于不受威胁。攻击者不需要先取得管理员账号,也不需要诱导管理员点击链接;只要恶意邮件能够通过受影响网关,漏洞利用链就可能被触发。
影响范围
Cisco 表示,受影响对象包括 Cisco Secure Email Gateway 的物理设备和虚拟设备,而且与具体设备配置无关。Cisco Secure Email and Web Manager、Cisco Secure Web Appliance 不在此次已确认的影响范围内。企业仍应根据资产清单核对产品名称、部署形态与 AsyncOS 版本,不能仅凭“同为 Cisco 安全产品”作笼统判断。
官方给出的首个修复版本如下:AsyncOS 15.5 及更早分支升级至 15.5.5-014;16.0 分支升级至 16.0.4-302;16.5 分支升级至 16.5.0-780。Cisco 同时强烈建议仍运行 16.5 以前版本的客户迁移到 16.5.0-780。Cisco Secure Email Cloud 设备已由厂商升级到 16.5.0-780;云服务客户若收到 Cisco 关于可疑活动的通知,仍需按照通知处理凭据、密钥和恢复事项。
为什么风险很高
邮件安全网关通常位于网络边界,既能接触外部邮件流量,也可能保存隔离邮件、策略、日志、证书、管理员凭据或集群通信密钥。攻击者一旦获得 root 权限,影响就不再局限于某封邮件,而可能扩展到修改设备配置、窃取敏感信息、植入持久化、隐藏日志,甚至利用网关在内部网络中的信任关系继续横向活动。
集群环境尤其要谨慎。Cisco 在 9 月 17 日更新公告时补充说明,集群成员之间会使用 SSH 密钥对进行认证。若某一台设备已经失陷,攻击者可能获取用于集群通信的私钥,从而威胁其他成员。因此,发现一台设备存在失陷迹象时,不能只修复这一台就宣布结束,而应把整个相关集群纳入事件响应范围。

先查版本再排风险
运维人员应先完成资产确认:列出所有物理、虚拟和集群化的 Cisco Secure Email Gateway,记录 AsyncOS 当前版本、管理地址、邮件接口、集群关系、升级责任人与外部日志留存位置。版本核对以设备管理界面、Cisco 官方公告和企业自身资产记录为准,不要只依赖过期的扫描器指纹。
如果版本低于对应修复版本,应立即进入变更评估。升级会导致设备重启,生产环境必须先备份配置,确认高可用或邮件排队策略,评估邮件收发中断影响,并在测试或备用节点验证后分批执行。不要在未确认集群状态、磁盘空间和回滚方案的情况下直接对所有节点同时升级。
Cisco 明确表示没有能够彻底解决此漏洞的临时绕过方案。限制管理面来源、关闭不需要的 HTTP 或 FTP 服务、把管理与邮件接口分离、在外围防火墙限制访问,能减少额外暴露面,但不能替代升级,因为恶意内容仍可能通过正常邮件处理路径到达设备。
排查利用痕迹
Cisco 建议检查 mail_logs 中是否出现可疑 SQL 语句,并给出搜索 COPY.*TO PROGRAM 的示例思路。集群部署必须逐台查看每个成员的日志,而不是只检查当前主节点。企业可在保留原始日志副本后,用大小写不敏感的方式检索相关模式,并结合时间、来源、收件人、队列行为和设备告警做关联分析。
单纯“没有搜到”不能证明安全。由于成功利用后攻击者拥有 root 权限,本机日志和入侵痕迹可能被删除或篡改。排查时应同时检查设备外部的防火墙、流量审计、DNS、代理、邮件投递和集中日志平台,重点关注设备主动连接陌生公网地址、异常上传、从可疑地址下载文件、非计划配置变更、突然出现的管理会话以及日志中断。
如果已经发现匹配记录或异常外联,先保护证据,再隔离和恢复。不要为了“快速恢复”立即重装、清空日志或覆盖虚拟磁盘。时间线、配置备份、集中日志、网络流量和虚拟化平台快照信息都可能影响后续判断;是否制作快照还需结合取证要求与存储风险评估,避免在生产环境盲目操作。
升级与恢复建议
未发现失陷迹象但版本受影响时,优先升级到 Cisco 指定的固定版本。官方管理界面路径为 System Administration > System Upgrade,可通过 Upgrade Options 下载并安装合适版本;操作完成后设备会重启。企业应按自己的变更制度安排窗口,并在升级后回读版本、验证邮件收发、策略加载、集群同步、日志外送与告警状态。
如果怀疑物理设备被利用,Cisco 建议联系 TAC 获取支持。对于受怀疑的虚拟设备,官方建议先保存取证信息,然后在条件允许时部署运行修复版本的新虚拟机、重建产品配置、更新设备内保存的凭据与加密材料,并持续监控异常。这里的“重建”会破坏原实例中的配置和日志,因此必须在证据保全之后执行。
凭据轮换不能只盯管理员密码。还应盘点设备证书私钥、API 或目录服务凭据、邮件中继认证、日志平台认证以及集群 SSH 密钥。若集群内任一成员确认失陷,按 Cisco 建议将整个相关集群恢复到可信状态。所有高风险变更都应先备份、先评估业务影响,并明确回滚与邮件积压处理方案。
长期加固重点
补丁完成后,应把邮件网关重新视为高价值边界资产。管理接口只允许可信运维网段访问,邮件接口与管理接口分离;在设备外侧设置访问控制;禁用无业务需要的 HTTP、FTP 等服务;管理入口优先使用加密连接和强身份认证;管理员使用独立账号并落实最小权限,不共享默认管理账号。
日志应实时发送到外部服务器并保留足够长时间,避免攻击者取得本机高权限后抹除全部线索。企业还应监控邮件网关向互联网发起的连接,因为邮件设备通常以接收入站连接为主,突然出现的下载、上传和非常规 DNS 请求往往更值得关注。资产台账中还应记录设备生命周期,避免长期停留在难以维护的旧分支。
后续观察
截至 Cisco 当前公告版本,厂商已确认在野利用,但没有公开完整攻击者身份、受害规模和全部攻击后活动。防守方不应据此推断“攻击范围很小”,也不应从非官方渠道下载所谓检测或修复脚本。漏洞版本、修复版本和处置建议应继续以 Cisco 公告更新为准。
本次事件再次说明,边界安全设备并不天然可信。邮件网关、防火墙、VPN 和身份认证系统因为权限高、位置关键,往往也是攻击者优先寻找的突破口。对中小企业而言,最实际的处置顺序是:确认资产与版本、保护日志、升级到官方修复版本、核查外部日志、发现异常时按失陷事件响应,而不是只完成一次补丁安装就结束。
信息来源
- Cisco Security Advisory:Cisco Secure Email Gateway SQL Injection Vulnerability
- CISA Known Exploited Vulnerabilities Catalog
- NVD:CVE-2026-76461
本文根据 2026 年 9 月 20 日前公开信息整理。不同设备分支、许可和集群结构可能影响升级路径,实际操作前请再次核对 Cisco 最新公告并评估业务影响。











暂无评论内容