思科(Cisco)于 2026 年 9 月 14 日披露 Cisco Secure Email Gateway 邮件解析环节的高危 SQL 注入漏洞 CVE-2026-76461,CVSS 3.1 评分 9.8,未认证远程攻击者只需向网关投递一封特制邮件,即可在底层操作系统以 root 权限执行任意命令。美国 CISA 同日将其纳入已知被利用漏洞目录(KEV),联邦机构修复期限为 9 月 17 日,思科明确该漏洞没有任何临时缓解措施。
事件概述
漏洞位于 Cisco AsyncOS 处理入站邮件的解析逻辑,属于 SQL 注入(CWE-89)。解析代码未对邮件内容充分校验,攻击者构造含恶意 SQL 语句的邮件即可污染后端数据库查询,进而从数据库控制跃迁至操作系统命令执行。思科确认受影响范围覆盖物理与虚拟设备,与设备配置无关。修复版本:
- 15.5 及更早分支:15.5.5-014
- 16.0.x 分支:16.0.4-302
- 16.5.x 分支:16.5.0-780(厂商建议目标版本)
受影响构建号包括 13.0.0-392、13.5.1-277、14.0.0-698、14.2.0-620、14.3.0-032、15.0.x、15.5.x 以及 16.0.0-050 至 16.0.4-016 一系列版本,共 23 个条目。该漏洞不影响 Cisco Secure Email and Web Manager 与 Secure Web Appliance;Secure Email Cloud 云端设备已由厂商升级至 16.5.0-780。
技术细节与攻击向量
利用前置条件极低:无需账号、无需用户交互,也不依赖设备上的特殊配置,只需让邮件经过网关的常规接收流程。思科未公开具体解析字段与代码位置。
发送特制邮件 → 邮件解析逻辑取值 → SQL 语句拼接执行
→ 数据库层任意 SQL 执行 → 操作系统命令执行 → root 权限
邮件网关通常位于企业网络边界内侧且被内部系统默认信任,一旦失守,攻击者获得的是处在信任边界内的持久据点,可读取经手邮件并横向渗透内网。
影响评估
CVSS 向量为 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H:网络可利用、复杂度低、无需权限、无需交互,机密性、完整性与可用性均为高影响。CISA 同日纳入 KEV,说明已有真实野外利用证据;思科已主动联系设备上出现恶意活动迹象的云端客户。邮件网关是绝大多数中大型组织的必备边界设备,暴露面广、门槛低、后果为 root 级,处置优先级应等同于紧急变更。
修复建议
- 立即升级至 15.5.5-014、16.0.4-302 或 16.5.0-780,推荐后者。
- Web 管理界面路径:System Administration > System Upgrade,点击 Upgrade Options 选择 Download and Install;CLI 环境执行
upgrade后输入DOWNLOADINSTALL。 - 若怀疑已被利用,仅升级不足以消除风险,应联系厂商技术支持——已获 root 的攻击者可清除痕迹,建议结合网络与防火墙日志交叉验证。
- 检测规则:在 IronPort 文本邮件日志(默认 mail_logs)检索可疑 SQL 语句,集群部署需在每个成员节点执行,并排查网关向外部地址的非预期出站上传。
cisco-esa> grep -i "COPY.*TO PROGRAM" [IronPort Text Mail Logs / 默认 mail_logs]