Vulnérabilité critique dans Cisco Secure Email Gateway
.png)
Produits concernés
• Cisco Secure Email Gateway (physique et virtuel), toutes configurations, versions antérieures à AsyncOS 16.5.0-780, 16.0.4-302 ou 15.5.5-014 selon la branche
Prérequis
• Aucun
Risques
• Prise de contrôle complète du système (exécution de commandes avec privilèges root)
• Accès au réseau interne de l'entreprise
• Exfiltration de données sensibles
• Compromission des identités
• Déploiement de malware sur les actifs gérés par la solution
Résumé
Une vulnérabilité critique de type "Injection SQL" (CWE-89) affectant Cisco Secure Email Gateway a été publiée par Cisco le 14 septembre 2026.
Le niveau de criticité de cette vulnérabilité est de 9.8 (CVSSv3.1).
Cisco Secure Email Gateway est une passerelle de sécurité email positionnée en périphérie du réseau, conçue pour recevoir et analyser en volume des emails.
• CVE-2026-76461 : une validation insuffisante dans la logique de traitement des emails d'AsyncOS permet à un attaquant distant non authentifié d'envoyer un email spécialement conçu contenant des instructions SQL malveillantes. L'exploitation réussie permet l'exécution d'instructions SQL arbitraires, aboutissant à l'exécution de commandes avec privilèges root sur le système d'exploitation sous-jacent. Aucune authentification ni interaction n'est nécessaire, l'attaquant se contente d'envoyer un email vers l'appliance concernée, ce qui correspond à la fonction normale du produit.
Cisco confirme une exploitation active de cette vulnérabilité, découverte en septembre 2026, sans détail public sur les acteurs ou l'ampleur des attaques. Cisco précise que les clients Cisco Secure Email Cloud ont déjà été mis à niveau automatiquement, et que l'éditeur a contacté directement les clients chez qui une activité suspecte a été détectée.
Aucun contournement n'est disponible en dehors de la mise à jour.
Cisco précise également que Cisco Secure Email and Web Manager et Cisco Secure Web Appliance ne sont pas concernés par cette vulnérabilité spécifique.
Étant donné le risque associé et l'exploitation active confirmée, nous préconisons de corriger cette vulnérabilité en urgence pour toute passerelle Cisco Secure Email Gateway.
Solutions
Détection de la compromission :
Afin de vérifier si une appliance est compromise, vous pouvez :
• Examiner les fichiers mail_logs à la recherche d'instructions SQL suspectes, notamment via une recherche du motif COPY.*TO PROGRAM.
• Croiser cette analyse avec les journaux réseau et pare-feu, un attaquant disposant d'un accès root pouvant altérer ou supprimer les traces locales sur l'appliance elle-même.
• Pour toute instance virtuelle montrant des signes de compromission, Cisco recommande de conserver un instantané de la configuration et des logs, de détruire la machine virtuelle suspecte et de reconstruire une configuration saine depuis zéro, ainsi que de renouveler l'ensemble des identifiants et certificats internes de l'appliance.
Remédiation
Mettre à jour vers une version corrigée d'AsyncOS :
• Migration fortement recommandée par Cisco : 16.5.0-780
• Branches alternatives également corrigées : 16.0.4-3021, 15.5.5-0141
Mitigation
Aucun contournement officiel n'est disponible en dehors de la mise à jour. En complément, Cisco recommande de restreindre l'accès au portail d'administration aux seuls bastions internes de confiance, et de placer les équipements de sécurité email derrière un double niveau de filtrage pare-feu.

Restez informés des dernières menaces !
Recevez les alertes de sécurité critiques et nos conseils pour protéger votre entreprise.

