Zero-day de Cisco Secure Email Gateway exploité pour exécuter des commandes avec les privilèges root

La faille CVE-2026-76461 de Cisco Secure Email Gateway fait l’objet d’une exploitation active : aucun contournement n’est disponible et l’application urgente des correctifs est nécessaire sur les systèmes AsyncOS concernés.

Sep 16, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Cisco a divulgué la CVE-2026-76461 le 14 septembre 2026. Il s’agit d’une faille critique d’injection SQL dans Cisco Secure Email Gateway, que des attaquants exploitent déjà.

Cette vulnérabilité affiche un score CVSS de 9,8 et peut permettre à un attaquant distant non authentifié d’exécuter des commandes avec les privilèges root sur une appliance concernée.

Aucune connexion ni aucun accès à l’interface d’administration n’est nécessaire. Un attaquant peut cibler la passerelle via le même chemin de traitement des e-mails que celui normalement utilisé par l’appliance pour inspecter les messages entrants, et Cisco indique qu’il n’existe aucun contournement.

Comment la CVE-2026-76461 permet d’obtenir les privilèges root

La vulnérabilité se situe dans la logique d’analyse des e-mails de Cisco AsyncOS. Selon l’avis de sécurité de Cisco, une validation insuffisante des entrées permet à un e-mail spécialement conçu, contenant des instructions SQL malveillantes, de déclencher l’exécution arbitraire de requêtes SQL, puis l’exécution de commandes avec les privilèges root sur le système d’exploitation sous-jacent.

Cisco indique que son Product Security Incident Response Team a eu connaissance d’une exploitation active en septembre. La CISA a ajouté la CVE-2026-76461 à son catalogue des vulnérabilités connues et exploitées le 14 septembre et fixé au 17 septembre la date limite de correction pour les agences civiles fédérales concernées.

Rapid7 a qualifié l’activité d’exploitation d’un zero-day car des attaques avaient déjà été observées au moment de la divulgation publique de la faille.

Cisco a découvert la vulnérabilité en traitant un dossier d’assistance du Technical Assistance Center, et non dans le cadre d’un audit de sécurité interne dédié.

La faille est particulièrement préoccupante, car Secure Email Gateway se trouve directement sur le chemin du courrier électronique et inspecte les messages entrants et sortants à la recherche de menaces telles que les malwares, l’hameçonnage et le spam. Les attaquants n’ont pas besoin d’atteindre un service de gestion distinct avant de cibler la logique vulnérable de traitement des e-mails.

Elle se distingue également de la RCE de Secure Email Gateway exploitée plus tôt cette année, qui concernait la CVE-2025-20393 et la fonctionnalité Spam Quarantine.

Advertisement

Quelles versions de Cisco Secure Email Gateway doivent être corrigées ?

La CVE-2026-76461 affecte les appliances Cisco Secure Email Gateway physiques et virtuelles, quelle que soit leur configuration.

Cisco indique les premières versions corrigées suivantes :

  • AsyncOS 15.5 et versions antérieures : 15.5.5-014
  • AsyncOS 16.0 : 16.0.4-302
  • AsyncOS 16.5 : 16.5.0-780

Cisco recommande vivement de migrer vers 16.5.0-780.

Secure Email and Web Manager et Secure Web Appliance ne sont pas affectés par la CVE-2026-76461.

Cisco a également publié en septembre une version de renforcement de la sécurité pour Secure Email Gateway et Secure Email and Web Manager, couvrant plusieurs problèmes découverts en interne et regroupés sous cinq identifiants CVE. Ces problèmes ne doivent pas être confondus avec la CVE-2026-76461, que Cisco dit avoir découverte lors du traitement d’un dossier d’assistance client.

Les appareils Cisco Secure Email Cloud ont déjà été mis à niveau vers la version 16.5.0-780. Cisco précise toutefois avoir contacté directement les clients cloud dont les appareils présentaient des signes d’activité malveillante : une appliance à jour n’a donc pas nécessairement échappé à une compromission.

Comment vérifier si Cisco Secure Email Gateway a été compromis

Comme une exploitation réussie permet d’exécuter des commandes avec les privilèges root, Cisco avertit que les attaquants peuvent supprimer ou dissimuler les éléments de preuve stockés directement sur l’appliance.

Les administrateurs doivent examiner mail_logs à la recherche d’instructions SQL suspectes. Cisco fournit l’exemple de recherche non exhaustif suivant :

grep -i "COPY.*TO PROGRAM"

Tout résultat peut indiquer une activité malveillante, mais un résultat vierge n’exclut pas une compromission.

Cisco recommande également de vérifier les journaux du pare-feu et du réseau en dehors de l’appliance concernée afin de détecter d’éventuels téléversements inattendus vers des adresses IP externes inconnues ou des téléchargements depuis des systèmes malveillants.

La mise en place d’une surveillance indépendante des journaux devient particulièrement importante lorsqu’un attaquant peut disposer de privilèges suffisants pour modifier les preuves localement.

Advertisement

Si une compromission est suspectée sur une appliance physique, Cisco recommande de contacter le Cisco TAC.

Pour les appliances virtuelles compromises, Cisco conseille de préserver les informations utiles à l’analyse forensique avant toute modification, de déployer une nouvelle machine virtuelle utilisant un logiciel corrigé, de reconstruire la configuration, de renouveler les identifiants et les éléments cryptographiques, puis de continuer à surveiller toute activité anormale.

Ces opérations doivent être traitées comme un exercice de réponse à incident plutôt que comme une simple mise à jour logicielle.

Ce que les équipes de sécurité doivent faire maintenant

Il n’existe aucun contournement pour la CVE-2026-76461. Les équipes de sécurité qui administrent elles-mêmes des appliances Secure Email Gateway doivent donner la priorité au logiciel corrigé plutôt que d’attendre le cycle habituel de correctifs.

Les équipes doivent :

  • Recenser les appliances Secure Email Gateway physiques et virtuelles et noter leurs versions d’AsyncOS.
  • Mettre à niveau les systèmes concernés vers la version corrigée appropriée, de préférence la version 16.5.0-780 lorsqu’elle est prise en charge.
  • Examiner mail_logs et les données de télémétrie réseau ou de pare-feu externes à la recherche d’indices de tentative d’exploitation.
  • Préserver les éléments de preuve utiles à l’analyse forensique avant de reconstruire toute appliance soupçonnée d’avoir été compromise.
  • Renouveler les identifiants et les éléments cryptographiques si un attaquant a pu obtenir un accès root.
  • Limiter l’accès à la gestion des appliances aux hôtes et réseaux de confiance.
  • Séparer autant que possible le trafic de messagerie et le trafic de gestion sur des interfaces distinctes.

Cisco n’a pas indiqué combien d’organisations avaient été compromises ni attribué publiquement les attaques à un acteur malveillant.

L’exploitation active étant déjà confirmée, l’application du correctif neutralise le point d’entrée connu, mais les organisations doivent également déterminer si des attaquants ont accédé à une appliance avant l’installation du correctif.

À lire également : Les attaquants exploitent également séparément les vulnérabilités de Cisco FMC pour dérober des identifiants, établir des tunnels et déployer des rançongiciels au sein des réseaux d’entreprise.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.