內容說明
研究人員發現Cisco Secure Email Gateway(SEG)與Secure Email and Web Manager(SEWM)存在多項高風險安全漏洞(CVE-2026-20353、CVE-2026-76440、CVE-2026-76441、CVE-2026-76443及CVE-2026-76461),類型包含生命週期內資源控制不當(Improper Control of a Resource Through its Lifetime)、路徑遍歷(Path Traversal)、不當存取控制(Improper Access Control)、不當資料清理(Improper Neutralization)及SQL注入(SQL Injection)。其中CVE-2026-76461已遭駭客濫用,請儘速確認並進行修補。 【CVE-2026-20353、CVE-2026-76440、CVE-2026-76441及CVE-2026-76443】 未經身分鑑別之遠端攻擊者可利用上述漏洞,造成系統之機密性、完整性及可用性受影響。 【CVE-2026-76461】 Cisco SEG之AsyncOS軟體存在郵件解析邏輯驗證不足之缺失,未經身分鑑別之遠端攻擊者,可向受影響設備傳送含有惡意SQL語法之特製郵件,進而於底層作業系統以root權限執行任意指令。
影響平台
SEG 15.5(含)以前系列版本 SEG 16.0系列版本 SEG 16.5系列版本 SEWM 15.5(含)以前系列版本 SEWM 16.0系列版本 SEWM 16.5系列版本
處置建議
官方已針對漏洞釋出修補或更新,請參考官方說明進行處置,網址如下: 1. https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-esa-dfCrfXkm 2. https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-esa-inj-2bLVGmhX
參考資料
1. https://nvd.nist.gov/vuln/detail/CVE-2026-20353 2. https://nvd.nist.gov/vuln/detail/CVE-2026-76440 3. https://nvd.nist.gov/vuln/detail/CVE-2026-76441 4. https://nvd.nist.gov/vuln/detail/CVE-2026-76443 5. https://nvd.nist.gov/vuln/detail/CVE-2026-76461 6. https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-esa-dfCrfXkm 7. https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-esa-inj-2bLVGmhX




