Cisco ออกประกาศเตือนช่องโหว่ระดับ Critical บน AsyncOS ของ Cisco Secure Email Gateway ที่เปิดให้ผู้โจมตีซึ่งไม่ต้องยืนยันตัวตนส่งอีเมลดัดแปลงเข้ามารันคำสั่งด้วยสิทธิ์ root บนอุปกรณ์ได้ และ Cisco ยืนยันว่ามีการโจมตีจริงเกิดขึ้นแล้ว

ช่องโหว่ดังกล่าวคือ CVE-2026-76461 ซึ่งมีคะแนน CVSS สูงถึง 9.8 จากคะแนนเต็ม 10.0 โดยตามประกาศด้านความปลอดภัยของ Cisco ต้นเหตุมาจากการตรวจสอบข้อมูลที่ไม่เพียงพอใน email parsing logic ทำให้ผู้โจมตีสามารถส่งอีเมลที่แฝงคำสั่ง SQL ที่เป็นอันตรายผ่านอุปกรณ์ที่ได้รับผลกระทบ และนำไปสู่การรันคำสั่งด้วยสิทธิ์ root บนระบบปฏิบัติการที่อยู่เบื้องหลังได้ กล่าวคือผู้โจมตีไม่จำเป็นต้องมีบัญชีผู้ใช้งานหรือสิทธิ์ใด ๆ บนอุปกรณ์มาก่อน เพียงส่งอีเมลเข้ามาให้ระบบประมวลผลก็เพียงพอแล้ว
ผลกระทบครอบคลุมอุปกรณ์ Cisco Secure Email Gateway ทั้งแบบ physical และ virtual โดยไม่ขึ้นกับรูปแบบการตั้งค่าของอุปกรณ์ ขณะที่ Secure Email and Web Manager และ Secure Web Appliance ไม่ได้รับผลกระทบ ที่สำคัญคือช่องโหว่นี้ไม่มี workaround ใด ๆ ทำให้การอัปเดตเป็นทางแก้เดียวเท่านั้น โดย Cisco ได้ปล่อยเวอร์ชันที่แก้ไขแล้วออกมาดังนี้
- AsyncOS 15.5 และเก่ากว่า ให้อัปเดตเป็น 15.5.5-0141
- AsyncOS 16.0 ให้อัปเดตเป็น 16.0.4-302
- AsyncOS 16.5 ให้อัปเดตเป็น 16.5.0-780
Cisco ระบุว่ารับทราบถึงการโจมตีจริงที่เกิดขึ้นเมื่อเดือนนี้ พร้อมเผยแพร่แนวทางตรวจสอบร่องรอยการบุกรุก โดยให้ผู้ดูแลระบบไล่ดู mail_logs เพื่อหาคำสั่ง SQL ที่น่าสงสัย และหากอุปกรณ์ทำงานแบบ cluster จะต้องตรวจสอบ log ของสมาชิกทุกตัวในกลุ่ม วิธีตรวจเบื้องต้นคือใช้คำสั่ง grep ค้นหา entry ที่มีรูปแบบ COPY…TO PROGRAM ใน IronPort Text Mail Logs ซึ่งหากพบผลลัพธ์ใด ๆ ก็อาจบ่งชี้ถึงกิจกรรมที่เป็นอันตราย
ทั้งนี้ Cisco ได้ติดต่อลูกค้า Cisco Secure Email Cloud ที่ตรวจพบกิจกรรมที่เป็นอันตรายเป็นรายกรณีแล้ว แต่ยังไม่เปิดเผยขอบเขตของการโจมตีครั้งนี้ พร้อมเตือนว่าเมื่อผู้โจมตีได้สิทธิ์ root แล้ว หลักฐานและร่องรอยการบุกรุกบนอุปกรณ์อาจถูกลบหรือซ่อนไปได้ จึงแนะนำให้ตรวจสอบ log ของ network และ firewall ที่อยู่นอกอุปกรณ์ควบคู่กันไปด้วย เช่น การอัปโหลดข้อมูลไปยัง IP ภายนอกที่ไม่ควรเกิดขึ้น หรือการดาวน์โหลดจาก IP ที่เป็นอันตราย
ด้าน CISA ได้เพิ่ม CVE-2026-76461 เข้าไปในบัญชี Known Exploited Vulnerabilities เรียบร้อยแล้ว พร้อมกำหนดให้หน่วยงาน FCEB ของสหรัฐฯ ต้องแพตช์ให้เสร็จภายในวันที่ 17 กันยายน 2026 องค์กรที่ใช้ Cisco Secure Email Gateway จึงควรวางแผนอัปเดตโดยด่วน และตรวจสอบย้อนหลังว่าอุปกรณ์ของตนถูกโจมตีไปแล้วหรือไม่
ที่มา: https://thehackernews.com/2026/09/cisco-secure-email-gateway-flaw.html
TechTalkThai ศูนย์รวมข่าว Enterprise IT ออนไลน์แห่งแรกในประเทศไทย









