Ciscoは2026年9月14日、Cisco Secure Email Gatewayに存在する重大なSQLインジェクションの脆弱性CVE-2026-76461を公表した。攻撃者はすでにこの脆弱性を悪用している。
この脆弱性のCVSSスコアは9.8で、認証されていないリモート攻撃者が、影響を受けるアプライアンス上でroot権限によるコマンドを実行できる可能性がある。
ログインや管理インターフェースへのアクセスは必要ない。攻撃者は、アプライアンスが通常、受信メッセージの検査に使用するものと同じメール処理経路を通じてゲートウェイを狙うことができる。Ciscoによると、回避策はない。
CVE-2026-76461がroot権限に到達する仕組み
この脆弱性はCisco AsyncOSのメール解析ロジックに存在する。Ciscoのセキュリティアドバイザリーによると、不十分な入力検証により、悪意のあるSQL文を含む細工されたメールが任意のSQL実行を引き起こし、最終的に基盤OS上でroot権限によるコマンド実行に至る可能性がある。
Ciscoによると、同社のProduct Security Incident Response Teamは9月に、実際の悪用が進行していることを把握した。CISAは9月14日、CVE-2026-76461を既知の悪用された脆弱性カタログに追加し、影響を受ける連邦民間機関に対して9月17日を是正期限として設定した。
Rapid7はこの活動をゼロデイ攻撃と位置付けた。脆弱性が公表された時点ですでに攻撃が確認されていたためだ。
Ciscoは、専用の社内セキュリティレビューではなく、Technical Assistance Centerのサポート案件を解決する過程でこの脆弱性を発見した。
この脆弱性が注目されるのは、Secure Email Gatewayがメール経路上に直接置かれ、マルウェア、フィッシング、スパムなどの脅威を検出するために送受信メッセージを検査するからだ。攻撃者は、脆弱なメール処理ロジックを狙う前に、別の管理サービスへ到達する必要もない。
これは、今年初めに悪用されたSecure Email GatewayのRCEとも異なる。この攻撃ではCVE-2025-20393とSpam Quarantine機能が関係していた。
パッチが必要なCisco Secure Email Gatewayのバージョンは?
CVE-2026-76461は、構成にかかわらず、物理および仮想のCisco Secure Email Gatewayアプライアンスに影響する。
Ciscoが示す最初の修正版リリースは次のとおりだ。
- AsyncOS 15.5以前: 15.5.5-014
- AsyncOS 16.0: 16.0.4-302
- AsyncOS 16.5: 16.5.0-780
Ciscoは、16.5.0-780.
Secure Email and Web ManagerとSecure Web ApplianceはCVE-2026-76461の影響を受けない。
Ciscoは別途、Secure Email GatewayおよびSecure Email and Web Manager向けに、社内で発見した複数の問題を5つのCVE IDにまとめた、9月のセキュリティ強化リリースを公開した。これらの発見事項は、顧客サポート案件の対応中に発見されたとCiscoが説明するCVE-2026-76461と混同すべきではない。
Cisco Secure Email Cloudのデバイスはすでに16.5.0-780へアップグレードされている。ただしCiscoによると、デバイスに悪意のある活動の痕跡が見られたクラウド顧客には直接連絡しているため、アプライアンスが更新済みであることは、必ずしも一度も侵害されていないことを意味しない。
Cisco Secure Email Gatewayの侵害を確認する方法
攻撃が成功するとrootレベルでコマンドを実行できるため、Ciscoは攻撃者がアプライアンス自体に保存された証拠を削除または隠蔽する可能性があると警告している。
管理者はmail_logs不審なSQL文がないか確認すべきだ。Ciscoは、以下の網羅的ではない検索例を示している。
grep -i "COPY.*TO PROGRAM"
結果が表示された場合は悪意のある活動を示している可能性があるが、何も表示されなくても侵害を否定することはできない。
Ciscoはまた、影響を受けたアプライアンスの外部にあるファイアウォールおよびネットワークのログを確認し、見慣れない外部IPアドレスへの予期しないアップロードや、悪意のあるシステムからのダウンロードがないか調べるよう推奨している。
独立したログ監視を維持することは、攻撃者がローカルの証拠を改変できるほどの権限を得ている可能性がある場合に、特に重要になる。
物理アプライアンスで侵害が疑われる場合、CiscoはCisco TACに連絡するよう推奨している。
侵害された仮想アプライアンスについては、Ciscoは変更を加える前にフォレンジック情報を保存し、修正版ソフトウェアで新しい仮想マシンを展開し、構成を再構築し、認証情報と暗号鍵などの資材を更新したうえで、異常な活動の監視を継続するよう助言している。
これらの手順は、通常のソフトウェア更新ではなくインシデント対応演習として実施すべきだ。
セキュリティチームが今すべきこと
CVE-2026-76461に対する回避策はない。自社で管理するSecure Email Gatewayアプライアンスを運用しているセキュリティチームは、通常のパッチサイクルを待つのではなく、修正版ソフトウェアの適用を優先すべきだ。
チームは次の対応を取るべきだ。
- 物理および仮想のSecure Email Gatewayアプライアンスを棚卸しし、それぞれのAsyncOSバージョンを記録する。
- 影響を受けるシステムを適切な修正版リリースへアップグレードする。対応している場合は、16.5.0-780が望ましい。
- 確認し、
mail_logs外部ネットワークまたはファイアウォールのテレメトリーから、悪用を試みた痕跡を調べる。 - 侵害が疑われるアプライアンスを再構築する前に、フォレンジック証拠を保存する。
- 攻撃者がrootアクセスを取得した可能性がある場合は、認証情報と暗号資材をローテーションする。
- アプライアンスの管理アクセスを信頼できるホストとネットワークに限定する。
- 可能な場合は、メールトラフィックと管理トラフィックを異なるインターフェースに分離する。
Ciscoは、何組織が侵害されたのかを明らかにしておらず、攻撃を特定の脅威アクターによるものだとも公に帰属していない。
すでに悪用が確認されているため、パッチを適用すれば既知の侵入経路はふさげる。しかし組織は、修正を適用する前に攻撃者がアプライアンスへ到達していなかったかどうかも確認する必要がある。
関連記事:攻撃者は別のCisco FMCの脆弱性を悪用して認証情報を盗み、トンネルを確立し、企業ネットワーク内にランサムウェアを展開している。





