一封邮件,不需要任何账号密码,就能拿到企业邮件网关的最高权限。思科安全邮件网关(Secure Email Gateway)中被曝出一个正在被实战利用的零日漏洞,攻击者可以远程、未授权地以root权限执行任意命令。
这个漏洞被编号为CVE-2026-76461。问题的根源出在思科AsyncOS软件的解析环节——邮件解析逻辑中的输入清理不充分,攻击者可以把恶意SQL语句直接塞进入站邮件的载荷里。设备收到并处理这封邮件时,这些构造好的查询会被不加检查地执行,最终演变成命令注入,一路升级到操作系统的完整root访问权限。
![]()
为什么这封邮件这么危险
因为它不需要任何前置条件。攻击者不用先拿到凭据,也不用做复杂的网络铺垫,只要把一封精心构造的邮件送进暴露在外的网关,就可能完成入侵。物理部署和虚拟部署都在影响范围内。
思科产品安全事件响应团队确认,攻击者已经在2026年9月期间把这个漏洞武器化并用于实战。这个漏洞是在调查思科技术援助中心处理的一起内部支持案例时浮出水面的,随后暴露出企业设备以及思科安全邮件云(Cisco Secure Email Cloud)中托管的实例都出现了活跃入侵。
思科已经通知了受影响的云租户,并在其托管云环境中部署了服务端修复。但本地部署的管理员不在这个保护范围内——打补丁这件事,得自己来。
排查为什么这么难
攻击者拿到的是root权限,这意味着他们可以轻松删除本地日志、篡改审计记录、操纵正在运行的进程。只靠内部取证,结论可能是不完整的。
思科建议安全团队检查文本邮件日志中的异常,具体做法是在所有集群节点上搜索可疑的数据库语法,例如使用 grep -i "COPY.*TO PROGRAM" mail_logs 这类命令。但日志本身可能已经被清理,所以事件响应人员还需要交叉核对边界防火墙流量和出站网络遥测,去发现意外的外部连接、异常的数据外泄或第二阶段载荷下载。
没有变通方案,只能打补丁
CVE-2026-76461 没有实际可用的临时缓解措施,立即修补是必须的。思科已在AsyncOS更新中修复了该漏洞,指定的主要目标版本为:
- Release 16.5.0-780
- 16.0.4-3021
- 15.5.5-0141
对于运行本地虚拟网关实例、且出现被利用迹象的管理员,思科强烈建议保留易失性取证数据。
这件事的警示意义在于:邮件网关处在企业网络的边界位置,本身就是高价值目标。当一个不需要凭据、一封邮件就能触发、且直接给到root权限的漏洞被实战利用时,留给本地部署管理员的窗口期,取决于他们多快完成版本升级。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.