- Cisco 已发布针对 CVE-2026-76461 的修复版软件。Cisco 表示,这一 Secure Email Gateway 严重漏洞正遭到利用
- 安装更新可封堵这一已知漏洞,但部署了对外暴露设备的组织仍需调查设备在更新前是否已经遭到入侵
事实
Cisco 已发布修复程序,用于处理 Secure Email Gateway 中一个正遭利用的漏洞。Secure Email Gateway 是其用于检查入站邮件的设备。该漏洞编号为 CVE-2026-76461,影响物理设备和虚拟设备,可通过一封特制邮件远程触发。Cisco 表示,利用该漏洞无需身份验证,而且无论设备采用何种配置,漏洞都存在。该公司已发布包含修复的软件版本,并表示没有能够解决此问题的临时规避措施。
Cisco 还升级了用于其托管 Secure Email Cloud 服务的设备。系统出现可能遭入侵迹象的客户已被另行联系,以开展恢复工作。另一个于 9 月发布的加固版本解决了 Cisco 多款邮件产品中的其他弱点,各产品对应的修复版本有所不同。
评估
补丁封堵了已知攻击路径,但无法说明更新前这一路径是否已被利用。因此仍有两项工作要做。邮件团队必须在不对邮件服务造成不必要中断的情况下,将设备升级到修复版本;安全团队则必须回溯警报、日志和其他证据,查找访问迹象。
不能把这两项工作合并成一个“已修补”状态。重启、更换或重置设备可能使服务恢复到可信状态,但如果过快执行这些操作,也可能清除了解先前入侵所需的信息。保存在网关之外的日志尤其有用,因为即使恢复过程中更改了设备,这些日志仍可保留下来。
对 BTW 读者而言,已安装补丁的网关不应自动被视为未遭入侵。封堵漏洞解决的是未来被利用的问题;要完成事件处置,则需要有足够证据判断设备此前是否被访问过,以及如果确有访问,哪些凭证、配置或相连系统也需要恢复。
关注要点
应关注各组织能否将每台 Secure Email Gateway 设备升级到正确的修复版本,并保留足够的历史日志来调查此前活动。Cisco 面向特定客户发出的潜在入侵通知也很重要:这些通知将常规修补与另一类情况区分开来——已有可能遭入侵的证据,因此需要开展恢复工作。
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance

