Cisco a divulgué la CVE-2026-76461 le 14 septembre 2026. Il s’agit d’une faille critique d’injection SQL dans Cisco Secure Email Gateway, que des attaquants exploitent déjà.
Cette vulnérabilité affiche un score CVSS de 9,8 et peut permettre à un attaquant distant non authentifié d’exécuter des commandes avec les privilèges root sur une appliance concernée.
Aucune connexion ni aucun accès à l’interface d’administration n’est nécessaire. Un attaquant peut cibler la passerelle via le même chemin de traitement des e-mails que celui normalement utilisé par l’appliance pour inspecter les messages entrants, et Cisco indique qu’il n’existe aucun contournement.
Comment la CVE-2026-76461 permet d’obtenir les privilèges root
La vulnérabilité se situe dans la logique d’analyse des e-mails de Cisco AsyncOS. Selon l’avis de sécurité de Cisco, une validation insuffisante des entrées permet à un e-mail spécialement conçu, contenant des instructions SQL malveillantes, de déclencher l’exécution arbitraire de requêtes SQL, puis l’exécution de commandes avec les privilèges root sur le système d’exploitation sous-jacent.
Cisco indique que son Product Security Incident Response Team a eu connaissance d’une exploitation active en septembre. La CISA a ajouté la CVE-2026-76461 à son catalogue des vulnérabilités connues et exploitées le 14 septembre et fixé au 17 septembre la date limite de correction pour les agences civiles fédérales concernées.
Rapid7 a qualifié l’activité d’exploitation d’un zero-day car des attaques avaient déjà été observées au moment de la divulgation publique de la faille.
Cisco a découvert la vulnérabilité en traitant un dossier d’assistance du Technical Assistance Center, et non dans le cadre d’un audit de sécurité interne dédié.
La faille est particulièrement préoccupante, car Secure Email Gateway se trouve directement sur le chemin du courrier électronique et inspecte les messages entrants et sortants à la recherche de menaces telles que les malwares, l’hameçonnage et le spam. Les attaquants n’ont pas besoin d’atteindre un service de gestion distinct avant de cibler la logique vulnérable de traitement des e-mails.
Elle se distingue également de la RCE de Secure Email Gateway exploitée plus tôt cette année, qui concernait la CVE-2025-20393 et la fonctionnalité Spam Quarantine.
Quelles versions de Cisco Secure Email Gateway doivent être corrigées ?
La CVE-2026-76461 affecte les appliances Cisco Secure Email Gateway physiques et virtuelles, quelle que soit leur configuration.
Cisco indique les premières versions corrigées suivantes :
- AsyncOS 15.5 et versions antérieures : 15.5.5-014
- AsyncOS 16.0 : 16.0.4-302
- AsyncOS 16.5 : 16.5.0-780
Cisco recommande vivement de migrer vers 16.5.0-780.
Secure Email and Web Manager et Secure Web Appliance ne sont pas affectés par la CVE-2026-76461.
Cisco a également publié en septembre une version de renforcement de la sécurité pour Secure Email Gateway et Secure Email and Web Manager, couvrant plusieurs problèmes découverts en interne et regroupés sous cinq identifiants CVE. Ces problèmes ne doivent pas être confondus avec la CVE-2026-76461, que Cisco dit avoir découverte lors du traitement d’un dossier d’assistance client.
Les appareils Cisco Secure Email Cloud ont déjà été mis à niveau vers la version 16.5.0-780. Cisco précise toutefois avoir contacté directement les clients cloud dont les appareils présentaient des signes d’activité malveillante : une appliance à jour n’a donc pas nécessairement échappé à une compromission.
Comment vérifier si Cisco Secure Email Gateway a été compromis
Comme une exploitation réussie permet d’exécuter des commandes avec les privilèges root, Cisco avertit que les attaquants peuvent supprimer ou dissimuler les éléments de preuve stockés directement sur l’appliance.
Les administrateurs doivent examiner mail_logs à la recherche d’instructions SQL suspectes. Cisco fournit l’exemple de recherche non exhaustif suivant :
grep -i "COPY.*TO PROGRAM"
Tout résultat peut indiquer une activité malveillante, mais un résultat vierge n’exclut pas une compromission.
Cisco recommande également de vérifier les journaux du pare-feu et du réseau en dehors de l’appliance concernée afin de détecter d’éventuels téléversements inattendus vers des adresses IP externes inconnues ou des téléchargements depuis des systèmes malveillants.
La mise en place d’une surveillance indépendante des journaux devient particulièrement importante lorsqu’un attaquant peut disposer de privilèges suffisants pour modifier les preuves localement.
Si une compromission est suspectée sur une appliance physique, Cisco recommande de contacter le Cisco TAC.
Pour les appliances virtuelles compromises, Cisco conseille de préserver les informations utiles à l’analyse forensique avant toute modification, de déployer une nouvelle machine virtuelle utilisant un logiciel corrigé, de reconstruire la configuration, de renouveler les identifiants et les éléments cryptographiques, puis de continuer à surveiller toute activité anormale.
Ces opérations doivent être traitées comme un exercice de réponse à incident plutôt que comme une simple mise à jour logicielle.
Ce que les équipes de sécurité doivent faire maintenant
Il n’existe aucun contournement pour la CVE-2026-76461. Les équipes de sécurité qui administrent elles-mêmes des appliances Secure Email Gateway doivent donner la priorité au logiciel corrigé plutôt que d’attendre le cycle habituel de correctifs.
Les équipes doivent :
- Recenser les appliances Secure Email Gateway physiques et virtuelles et noter leurs versions d’AsyncOS.
- Mettre à niveau les systèmes concernés vers la version corrigée appropriée, de préférence la version 16.5.0-780 lorsqu’elle est prise en charge.
- Examiner
mail_logset les données de télémétrie réseau ou de pare-feu externes à la recherche d’indices de tentative d’exploitation. - Préserver les éléments de preuve utiles à l’analyse forensique avant de reconstruire toute appliance soupçonnée d’avoir été compromise.
- Renouveler les identifiants et les éléments cryptographiques si un attaquant a pu obtenir un accès root.
- Limiter l’accès à la gestion des appliances aux hôtes et réseaux de confiance.
- Séparer autant que possible le trafic de messagerie et le trafic de gestion sur des interfaces distinctes.
Cisco n’a pas indiqué combien d’organisations avaient été compromises ni attribué publiquement les attaques à un acteur malveillant.
L’exploitation active étant déjà confirmée, l’application du correctif neutralise le point d’entrée connu, mais les organisations doivent également déterminer si des attaquants ont accédé à une appliance avant l’installation du correctif.
À lire également : Les attaquants exploitent également séparément les vulnérabilités de Cisco FMC pour dérober des identifiants, établir des tunnels et déployer des rançongiciels au sein des réseaux d’entreprise.





