Lỗ hổng zero-day nghiêm trọng trong Cisco Secure Email Gateway đang bị khai thác trên diện rộng

Công nghệ15 tháng 9, 2026·5 phút đọc

Cisco vừa cảnh báo về lỗ hổng zero-day CVE-2026-76461 với điểm CVSS 9.8 trong Secure Email Gateway, cho phép kẻ tấn công chưa xác thực thực thi lệnh từ xa với quyền root. CISA đã bổ sung lỗ hổng này vào danh mục KEV và yêu cầu các cơ quan liên bang Mỹ khắc phục trước ngày 17/9.

Lỗ hổng zero-day nghiêm trọng trong Cisco Secure Email Gateway đang bị khai thác trên diện rộng

Lỗ hổng zero-day nghiêm trọng trong Cisco Secure Email Gateway đang bị khai thác trên diện rộng

Cisco vừa phát đi cảnh báo khẩn về một lỗ hổng zero-day có mức độ nguy hiểm tối đa trong sản phẩm Secure Email Gateway, đang bị khai thác ngoài thực tế. Kẻ tấn công chưa cần xác thực vẫn có thể chiếm quyền root và thực thi lệnh tùy ý trên hệ điều hành nền tảng. Đây là mối đe dọa đặc biệt nghiêm trọng với các doanh nghiệp và tổ chức đang vận hành hệ thống email gateway của Cisco.

Chi tiết lỗ hổng CVE-2026-76461

Lỗ hổng được định danh là CVE-2026-76461, có điểm CVSS 9.8 — mức cao nhất trong thang đánh giá mức độ nghiêm trọng. Theo mô tả của Cisco, đây là vấn đề liên quan đến phân tích cú pháp email (email parsing) trong phần mềm AsyncOS, có thể bị khai thác từ xa và không yêu cầu xác thực.

Minh họa thiết bị chuyển mạch và hạ tầng mạng CiscoMinh họa thiết bị chuyển mạch và hạ tầng mạng Cisco

Cụ thể, kẻ tấn công có thể thực thi các câu lệnh SQL độc hại bằng cách gửi chúng đến người dùng mục tiêu thông qua một email được tạo dựng đặc biệt. Khi thành công, kẻ tấn công sẽ có được quyền root trên hệ điều hành nền tảng, đồng nghĩa với toàn quyền kiểm soát thiết bị.

Phạm vi ảnh hưởng

Lỗ hổng ảnh hưởng đến cả phiên bản vật lý lẫn phiên bản ảo hóa của Secure Email Gateway, ở mọi cấu hình triển khai. Đáng chú ý, các sản phẩm Secure Email and Web ManagerSecure Web Appliance không bị ảnh hưởng bởi lỗ hổng này.

Diễn biến khai thác và ứng phó

Cisco cho biết nhóm PSIRT (Nhóm ứng phó sự cố bảo mật sản phẩm) đã phát hiện hoạt động khai thác CVE-2026-76461 từ tháng 9/2026, nhưng chưa công bố chi tiết về các cuộc tấn công cũng như danh tính của các nhóm đứng sau.

Hãng đã phát hành chỉ dấu xâm phạm (IoCs) để hỗ trợ các tổ chức rà soát hệ thống. Tuy nhiên, Cisco cũng lưu ý rằng vì kẻ tấn công có thể đạt được quyền root trên thiết bị, chúng hoàn toàn có khả năng xóa hoặc che giấu các IoC nhằm phi tang dấu vết.

Đây là lỗ hổng Secure Email Gateway thứ hai của Cisco lọt vào danh mục KEV, sau CVE-2025-20393 — lỗ hổng từng bị các nhóm tấn công có liên hệ với Trung Quốc khai thác vào cuối năm 2025.

CISA vào cuộc

Cơ quan An ninh mạng và Hạ tầng Mỹ (CISA) đã bổ sung CVE-2026-76461 vào danh mục KEV (Known Exploited Vulnerabilities — các lỗ hổng đã biết đang bị khai thác) và yêu cầu các cơ quan liên bang khắc phục trước ngày 17/9.

Lỗ hổng này chỉ là một trong số nhiều lỗ hổng mà Cisco tự phát hiện nội bộ trong các sản phẩm Secure Email Gateway và Secure Email and Web Manager.

Bối cảnh bảo mật đáng lo ngại

Thông tin về CVE-2026-76461 xuất hiện chỉ vài ngày sau khi Cisco và CISA cảnh báo các tổ chức về các cuộc tấn công khai thác CVE-2026-20079 — một lỗ hổng trong Secure Firewall Management Center (FMC) đã được công bố hồi đầu năm nay.

Chuyên gia phân tích an ninh mạng đang theo dõi các mối đe dọaChuyên gia phân tích an ninh mạng đang theo dõi các mối đe dọa

Theo Cisco, CVE-2026-20079 cùng một điểm yếu khác trong FMC có mã CVE-2026-20316 đã bị khai thác bởi cả hacker được nhà nước Nga hậu thuẫn lẫn tội phạm mạng vì mục tiêu lợi nhuận. Điều này cho thấy các sản phẩm bảo mật của Cisco đang trở thành mục tiêu săn lùng của nhiều nhóm tấn công với động cơ khác nhau.

Khuyến nghị cho các tổ chức tại Việt Nam

Với các doanh nghiệp và tổ chức tại Việt Nam đang sử dụng Cisco Secure Email Gateway, đây là thời điểm cần hành động ngay lập tức:

  • Cập nhật bản vá từ Cisco ngay khi có bản phát hành chính thức, không chờ đợi.
  • Rà soát nhật ký hệ thống để tìm dấu hiệu khai thác bất thường, đặc biệt là các truy vấn SQL lạ trong luồng xử lý email.
  • Cách ly hoặc hạn chế truy cập vào giao diện quản trị của thiết bị email gateway từ internet.
  • Áp dụng nguyên tắc đặc quyền tối thiểu và giám sát chặt chẽ các hoạt động bất thường trên thiết bị.
  • Theo dõi thông báo từ Cisco PSIRT và CISA để cập nhật tình hình mới nhất.

Với những lỗ hổng cho phép chiếm quyền root từ xa mà không cần xác thực, thời gian vàng để phản ứng là vô cùng ngắn. Việc chủ động rà soát và vá lỗi không chỉ bảo vệ hệ thống email mà còn ngăn chặn nguy cơ bị xâm nhập sâu hơn vào toàn bộ hạ tầng mạng nội bộ.

Việc CVE-2026-76461 bị khai thác trên thực tế là lời nhắc nhở rằng ngay cả các sản phẩm bảo mật chuyên dụng cũng có thể trở thành điểm yếu chí mạng nếu không được cập nhật kịp thời. Các tổ chức cần xem đây là ưu tiên cấp bách trong kế hoạch ứng phó sự cố của mình.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗