
Tập đoàn công nghệ mạng Cisco vừa phát đi cảnh báo an ninh khẩn cấp sau khi phát hiện một lỗ hổng Zero-Day nghiêm trọng mang mã định danh CVE-2026-76461 đang bị các nhóm tin tặc khai thác tích cực trong môi trường thực tế. Lỗ hổng này ảnh hưởng trực tiếp đến phần mềm Cisco AsyncOS chạy trên dòng thiết bị bảo mật thư điện tử Cisco Secure Email Gateway (SEG), cho phép kẻ tấn công từ xa không cần xác thực có thể thực thi lệnh tùy ý với đặc quyền Root cao nhất trên hệ điều hành cơ sở của thiết bị mạng.
Cơ chế tấn công SQL Injection trong logic phân tích cú pháp email
Lỗ hổng CVE-2026-76461 phát sinh từ việc kiểm tra và chuẩn hóa dữ liệu đầu vào không đầy đủ trong tiến trình xử lý và bóc tách nội dung email gửi qua gateway.
Kẻ tấn công có thể khai thác điểm yếu này bằng cách gửi một email được tạo lập thủ công chứa các câu lệnh SQL độc hại đi qua thiết bị bị ảnh hưởng. Khi mô-đun phân tích cú pháp của Cisco AsyncOS tiếp nhận và xử lý bức thư, các câu lệnh SQL độc hại này được thực thi trực tiếp, dẫn đến việc vượt qua cơ chế kiểm soát truy cập và kích hoạt thực thi mã tùy ý (RCE) với đặc quyền Root mà không cần bất kỳ thông tin đăng nhập nào. Đáng chú ý, lỗi bảo mật này xuất hiện trên cả thiết bị phần cứng chuyên dụng lẫn máy ảo Secure Email Gateway, bất kể cấu hình thiết lập ban đầu của hệ thống.
Khuyến cáo khẩn cấp từ CISA và các bước điều tra vết tích xâm nhập
Trước mức độ nguy hiểm và tình trạng bị khai thác diện rộng, Cơ quan An ninh Mạng và Cơ sở Hạ tầng Mỹ (CISA) đã bổ sung ngay CVE-2026-76461 vào Danh mục Lỗ hổng bị khai thác đã biết (KEV Catalog) và ban hành lệnh buộc các cơ quan liên bang phải vá hệ thống trước ngày 17/09/2026.
Để phát hiện sớm các dấu hiệu xâm nhập, Cisco khuyến cáo các chuyên viên an ninh mạng và quản trị hệ thống cần kiểm tra ngay nhật ký thư điện tử (mail_logs) trên từng thiết bị trong cụm để tìm kiếm các câu lệnh SQL đáng ngờ. Đồng thời, doanh nghiệp phải đối chiếu nhật ký tường lửa nhằm phát hiện các kết nối tải dữ liệu ra các địa chỉ IP độc hại bên ngoài, bởi kẻ tấn công sau khi chiếm quyền Root thường chủ động xóa vết tích nhật ký trên thiết bị. Bên cạnh việc nâng cấp lên phiên bản AsyncOS đã vá lỗi, quản trị viên cần cô lập các cổng SEG khỏi Internet công cộng nếu không có lớp bảo vệ trung gian.





















