Lỗ hổng nghiêm trọng trong Cisco Secure Email Gateway: chỉ một email là đủ để chiếm quyền root
Kẻ tấn công đang khai thác lỗ hổng CVE-2026-76461 với điểm CVSS 9.8 trong Cisco Secure Email Gateway, cho phép chiếm quyền root chỉ bằng một email độc hại. Cisco khuyến cáo không có cách khắc phục tạm thời nào khác ngoài việc vá ngay lập tức.

Cisco vừa phát đi cảnh báo khẩn cấp về một lỗ hổng nghiêm trọng trong dòng thiết bị Cisco Secure Email Gateway, cho phép kẻ tấn công chiếm quyền điều khiển hệ thống ở mức cao nhất chỉ bằng cách gửi một email độc hại.
Lỗ hổng chết người trong thiết bị chống email độc hại
Lỗ hổng được theo dõi với mã CVE-2026-76461, có điểm CVSS 9.8 – mức cao nhất trong thang đánh giá. Lỗ hổng ảnh hưởng đến cả thiết bị Secure Email Gateway vật lý lẫn ảo, bất kể cấu hình ra sao.
Điều đáng lo ngại là lỗ hổng nằm ngay trong cách phần mềm AsyncOS của Cisco xử lý email đến. Kẻ tấn công không cần đăng nhập – chỉ cần gửi một tin nhắn được cài cắm mã độc qua gateway dính lỗi, và nếu khai thác thành công, chúng có thể chạy lệnh với quyền root.
Thật trớ trêu khi chính chiếc hộp được giao nhiệm vụ ngăn chặn email độc hại lại có thể bị chiếm quyền chỉ bằng một email.
Cisco cho biết không có cách khắc phục tạm thời nào cho vấn đề này, đồng nghĩa với việc vá phần mềm là biện pháp duy nhất.
Kẻ tấn công đã ra tay
Nhóm Ứng phó Sự cố Bảo mật Sản phẩm (PSIRT) của Cisco cho biết họ phát hiện hoạt động khai thác thực tế vào tháng 9. Tuy nhiên, hãng không tiết lộ ai đứng sau các cuộc tấn công, chúng kéo dài bao lâu, hay bao nhiêu tổ chức đã bị xâm phạm.
Cisco tìm ra lỗ hổng trong quá trình xử lý một ca hỗ trợ từ Trung tâm Hỗ trợ Kỹ thuật (TAC). Các dấu hiệu cho thấy ít nhất một số khách hàng dùng dịch vụ đám mây của Cisco cũng bị ảnh hưởng. Hãng đã kiểm tra các thiết bị thuộc dịch vụ Secure Email Cloud và trực tiếp liên hệ với những khách hàng có thiết bị xuất hiện dấu hiệu bị xâm phạm. Toàn bộ thiết bị Secure Email Cloud hiện đã được nâng cấp lên AsyncOS 16.5.0-780.
Cảnh báo: nhật ký có thể đã bị xóa dấu vết
Với các quản trị viên tự vận hành thiết bị, công việc phức tạp hơn nhiều. Cisco khuyến cáo kiểm tra nhật ký để tìm dấu hiệu bất thường, nhưng cảnh báo rằng không tìm thấy gì không có nghĩa là hệ thống sạch sẽ.
Lý do rất đơn giản: một khi đã có quyền root, kẻ tấn công có thể sửa đổi nhật ký và xóa dấu vết. Do đó, quản trị viên cần kiểm tra cả nhật ký mạng và tường lửa thay vì chỉ tin vào chính thiết bị gateway.
Với các thiết bị ảo bị nghi ngờ xâm phạm, Cisco đưa ra khuyến nghị khá quyết liệt:
- Bảo toàn bằng chứng pháp y
- Triển khai máy ảo mới chạy phần mềm đã vá
- Xây dựng lại cấu hình từ đầu
- Thay mới toàn bộ thông tin đăng nhập và khóa mã hóa
Bản vá và phạm vi ảnh hưởng
Cisco đã vá lỗ hổng trong các bản phát hành AsyncOS 15.5.5-014, 16.0.4-302 và 16.5.0-780, đồng thời khuyến khích mạnh mẽ khách hàng nâng cấp lên bản mới nhất.
Tuy nhiên, số lượng mục tiêu tiềm năng vẫn còn đáng kể. Tổ chức Shadowserver Foundation ghi nhận hơn 400 thiết bị Cisco Secure Email Gateway đang phơi mình trực tiếp ra internet tính đến thứ Hai.
Lỗ hổng này cũng đã được đưa vào danh mục Lỗ hổng bị khai thác đã biết (KEV) của CISA, với yêu cầu các cơ quan dân sự liên bang Mỹ phải khắc phục trước ngày 17 tháng 9.
Không phải lần đầu tiên
CVE-2026-76461 xuất hiện chưa đầy một năm sau khi kẻ tấn công khai thác một lỗ hổng AsyncOS nghiêm trọng khác – CVE-2025-20393 – để xâm nhập vào thiết bị Cisco Secure Email Gateway và cài đặt cơ chế duy trì hiện diện. Lỗ hổng đó cuối cùng đạt điểm tuyệt đối 10.
Thông điệp dành cho những ai vẫn đang vận hành gateway bị ảnh hưởng rất rõ ràng: chiếc hộp được thiết kế để soi email thù địch có thể bị chính một email như vậy chiếm quyền; kẻ tấn công đã và đang làm điều đó, và không có cách khắc phục tạm thời nào để trốn tránh.
Lời khuyên cho doanh nghiệp Việt Nam
Với các tổ chức tại Việt Nam đang sử dụng Cisco Secure Email Gateway – đặc biệt là các doanh nghiệp lớn, ngân hàng và cơ quan nhà nước – việc kiểm tra phiên bản AsyncOS và nâng cấp lên bản vá mới nhất cần được ưu tiên hàng đầu. Do lỗ hổng không yêu cầu xác thực và có thể khai thác từ xa qua internet, bất kỳ thiết bị nào phơi ra ngoài đều nằm trong tầm ngắm.
Ngoài việc vá lỗi, doanh nghiệp nên rà soát lại nhật ký hệ thống trong khoảng thời gian gần đây, đồng thời xem xét khả năng đã bị xâm phạm để có phương án xử lý kịp thời.


