Cisco, Secure Email Gateway ürününde aktif olarak istismar edilen kritik sıfır gün açığı için müşterilerini acilen yamalamaya çağırdı. Şirket, PSIRT ekibinin Eylül 2026'da açığın istismar edildiğini fark ettiğini açıkladı. Başarılı istismar, kimlik doğrulaması olmadan uzaktan kök ayrıcalıklarıyla keyfi komut çalıştırılmasına olanak tanıyor.

Açık, e-posta ayrıştırma mantığındaki yetersiz doğrulamadan kaynaklanıyor. Saldırgan, etkilenen cihaz üzerinden kötü niyetli SQL içeren hazırlanmış bir e-posta göndererek keyfi SQL ifadelerinin çalışmasını sağlayabiliyor. Cisco, saldırı göstergelerini paylaştı ve yöneticilerin mail_logs dosyalarında şüpheli SQL ifadeleri aramasını, ayrıca ağ ve güvenlik duvarı kayıtlarını kontrol etmesini önerdi.

CISA, CVE-2026-76461 kodlu açığı Pazartesi günü Bilinen İstismar Edilen Açıklar Kataloğu'na ekleyerek federal kurumlara 17 Eylül'e kadar yama yapılmasını emretti. Shadowserver şu anda 400'den fazla Secure Email Gateway cihazı izliyor ancak bunların kaçının honeypot olduğu ya da zaten korunduğunun bilgisi yok. Cisco aynı gün SEG ve SEWM cihazlarını etkileyen dört kritik açığı daha düzelttiğini ancak bunların vahşi doğada istismar edildiğine dair kanıt olmadığını belirtti.