Bulletins de Sécurité

Vous êtes confronté à un cyber-incident ?

Notre équipe est à votre disposition en 24/7 au 01 85 09 12 35 et par email cert@login-securite.com

Vulnérabilité critique dans Cisco Secure Email Gateway

Score CVSS :
9.8
Date de publication :
14/9/2026
Date de dernière mise à jour :
14/9/2026
vulnerability icon thumbnail logy cybersecurity

Produits concernés

• Cisco Secure Email Gateway (physique et virtuel), toutes configurations, versions antérieures à AsyncOS 16.5.0-780, 16.0.4-302 ou 15.5.5-014 selon la branche

Prérequis

• Aucun

Risques

• Prise de contrôle complète du système (exécution de commandes avec privilèges root)

• Accès au réseau interne de l'entreprise

• Exfiltration de données sensibles

• Compromission des identités

• Déploiement de malware sur les actifs gérés par la solution

Résumé

Une vulnérabilité critique de type "Injection SQL" (CWE-89) affectant Cisco Secure Email Gateway a été publiée par Cisco le 14 septembre 2026.

Le niveau de criticité de cette vulnérabilité est de 9.8 (CVSSv3.1).

Cisco Secure Email Gateway est une passerelle de sécurité email positionnée en périphérie du réseau, conçue pour recevoir et analyser en volume des emails.

CVE-2026-76461 : une validation insuffisante dans la logique de traitement des emails d'AsyncOS permet à un attaquant distant non authentifié d'envoyer un email spécialement conçu contenant des instructions SQL malveillantes. L'exploitation réussie permet l'exécution d'instructions SQL arbitraires, aboutissant à l'exécution de commandes avec privilèges root sur le système d'exploitation sous-jacent. Aucune authentification ni interaction n'est nécessaire, l'attaquant se contente d'envoyer un email vers l'appliance concernée, ce qui correspond à la fonction normale du produit.

Cisco confirme une exploitation active de cette vulnérabilité, découverte en septembre 2026, sans détail public sur les acteurs ou l'ampleur des attaques. Cisco précise que les clients Cisco Secure Email Cloud ont déjà été mis à niveau automatiquement, et que l'éditeur a contacté directement les clients chez qui une activité suspecte a été détectée.

Aucun contournement n'est disponible en dehors de la mise à jour.

Cisco précise également que Cisco Secure Email and Web Manager et Cisco Secure Web Appliance ne sont pas concernés par cette vulnérabilité spécifique.

Étant donné le risque associé et l'exploitation active confirmée, nous préconisons de corriger cette vulnérabilité en urgence pour toute passerelle Cisco Secure Email Gateway.

Solutions

Détection de la compromission :

Afin de vérifier si une appliance est compromise, vous pouvez :

• Examiner les fichiers mail_logs à la recherche d'instructions SQL suspectes, notamment via une recherche du motif COPY.*TO PROGRAM.

• Croiser cette analyse avec les journaux réseau et pare-feu, un attaquant disposant d'un accès root pouvant altérer ou supprimer les traces locales sur l'appliance elle-même.

• Pour toute instance virtuelle montrant des signes de compromission, Cisco recommande de conserver un instantané de la configuration et des logs, de détruire la machine virtuelle suspecte et de reconstruire une configuration saine depuis zéro, ainsi que de renouveler l'ensemble des identifiants et certificats internes de l'appliance.

Remédiation

Mettre à jour vers une version corrigée d'AsyncOS :

• Migration fortement recommandée par Cisco : 16.5.0-780

• Branches alternatives également corrigées : 16.0.4-3021, 15.5.5-0141

Mitigation

Aucun contournement officiel n'est disponible en dehors de la mise à jour. En complément, Cisco recommande de restreindre l'accès au portail d'administration aux seuls bastions internes de confiance, et de placer les équipements de sécurité email derrière un double niveau de filtrage pare-feu.

Restez informés des dernières menaces !

Recevez les alertes de sécurité critiques et nos conseils pour protéger votre entreprise.

Merci pour votre inscription !
Oups ! Une erreur est survenue lors de l'envoi du formulaire.