Cisco a publicat pe 14 septembrie 2026 un advisory pentru CVE-2026-76461, o vulnerabilitate de injecție SQL în logica de parsare a e-mailului din AsyncOS pentru Cisco Secure Email Gateway. Potrivit furnizorului, un atacator neautentificat, aflat la distanță, poate trimite un mesaj de e-mail special construit care conține instrucțiuni SQL și poate ajunge să execute comenzi arbitrare cu privilegii de root pe sistemul de operare al echipamentului. Scorul atribuit este CVSS 9,8.
În aceeași zi, CISA a adăugat vulnerabilitatea în catalogul Known Exploited Vulnerabilities, pe baza dovezilor de exploatare activă, cu termen de remediere 17 septembrie 2026 și cu marcajul de triaj criminalistic activat. Cisco spune, în advisory, că PSIRT a luat cunoștință de exploatarea activă în septembrie 2026. Nu există workaround publicat: singura măsură indicată de furnizor este actualizarea.
Ce sisteme intră în domeniu
Advisory-ul Cisco listează Cisco Secure Email Gateway, în variantă fizică și virtuală, pe ramurile AsyncOS 15.5 și anterioare, 16.0 și 16.5. Versiunile corectate sunt 15.5.5-0141 pentru ramura 15.5 și anterioare, 16.0.4-3021 pentru ramura 16.0 și 16.5.0-780 pentru ramura 16.5.
Particularitatea acestui caz este poziția echipamentului. Un gateway de e-mail stă, prin definiție, la marginea rețelei și primește mesaje nesolicitate din internet, de la expeditori necunoscuți. Vectorul de atac nu este o interfață de administrare expusă din greșeală, ci fluxul normal de lucru al produsului. Filtrele de reputație, listele de blocare și segmentarea rețelei nu schimbă această realitate, pentru că mesajul ostil ajunge la parser înainte de orice decizie de livrare.
Ce este confirmat și ce rămâne necunoscut
- Confirmat de Cisco: vulnerabilitatea permite, prin validare insuficientă în parsarea e-mailului, execuția de comenzi cu privilegii de root de către un atacator neautentificat; nu există workaround.
- Confirmat de Cisco: PSIRT a aflat despre exploatarea activă în septembrie 2026, iar versiunile corectate sunt disponibile.
- Confirmat de CISA: dovezile de exploatare activă au fost suficiente pentru includerea în KEV, cu termen 17 septembrie 2026 pentru entitățile federale americane și cu cerințe de triaj criminalistic.
- Necunoscut public: cine sunt victimele, câte organizații au fost compromise efectiv, ce s-a executat pe echipamentele atinse și cui îi este atribuită campania. Nicio sursă verificată nu indică un actor anume pentru această vulnerabilitate.
De ce contează că este a doua oară pe aceeași clasă de echipament
În decembrie 2025, aceleași produse au fost ținta unei alte vulnerabilități exploatate activ, CVE-2025-20393, în funcția Spam Quarantine. Raportarea independentă a arătat atunci că exploatarea începuse din noiembrie 2025, că echipa Talos a atribuit atacurile unui grup urmărit ca UAT-9686 și că atacatorii instalaseră canale de acces persistente. Corecția completă a venit în ianuarie 2026.
Cele două cazuri sunt vulnerabilități diferite și nu trebuie prezentate ca aceeași campanie. Împreună descriu însă un tipar pe care conducerea îl poate folosi într-o decizie de arhitectură: un echipament de securitate care procesează conținut ostil este el însuși o suprafață de atac, iar o compromitere acolo oferă o poziție privilegiată, nu una periferică. Întrebarea de guvernanță nu este dacă produsul e bun, ci cât de repede poate organizația să îl actualizeze și cât de repede ar observa dacă ar fi fost deja compromis.
Plan de 72 de ore pentru proprietarul serviciului
- Identifică fiecare gateway Secure Email din organizație, inclusiv aparatele virtuale, cele administrate de un furnizor și cele rămase după fuziuni sau achiziții. Notează versiunea AsyncOS, proprietarul, mediul și fereastra de mentenanță disponibilă.
- Planifică actualizarea la versiunea corectată pentru fiecare ramură. Pentru că nu există workaround, o amânare trebuie tratată ca excepție documentată, cu proprietar, motiv, măsuri compensatorii și termen, nu ca decizie tăcută a echipei de operare.
- Verifică proporțional logurile echipamentului și ale infrastructurii adiacente pentru activitate neobișnuită în fereastra de expunere: procese noi, conexiuni de ieșire neașteptate, conturi sau chei adăugate. Absența logurilor nu dovedește absența accesului; consemnează limita de retenție ca o constatare, nu ca o concluzie liniștitoare.
- Dacă apare un indiciu de compromitere, tratează echipamentul ca sistem potențial controlat de atacator: implică răspunsul la incident înainte de a reporni sau reconstrui, pentru că o reinstalare grăbită distruge exact dovezile de care ai nevoie ulterior.
- Stabilește acum cine decide oprirea temporară a fluxului de e-mail dacă investigația o cere. Această decizie afectează continuitatea operațională și nu trebuie luată prima dată la trei dimineața.
Dovada care contează pentru conducere
Un raport util nu spune „am aplicat patch-ul”. Arată câte echipamente au fost inventariate, ce versiuni rulau înainte și după, la ce oră s-a încheiat actualizarea fiecăruia, ce excepții au rămas deschise și cine le deține, plus ce anume s-a căutat în loguri și cu ce rezultat.
Pentru o organizație aflată în sfera NIS2, această trasabilitate susține managementul vulnerabilităților și guvernanța furnizorilor și, dacă incidentul devine semnificativ, scurtează drumul spre notificare. Nu echivalează automat cu conformitatea legală, iar evaluarea rămâne a organizației. Awarely Monitor poate urmări semnalele KEV, activele afectate, responsabilii și dovada închiderii; decizia de risc și investigația rămân ale echipei.
Surse și verificare
Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.
- 01Cisco — advisory cisco-sa-esa-inj-2bLVGmhX pentru CVE-2026-76461, 14 septembrie 2026
- 02CISA — CVE-2026-76461 adăugată în catalogul Known Exploited Vulnerabilities, 14 septembrie 2026
- 03CISA — BOD 26-04, baza termenelor de remediere și a cerințelor de triaj criminalistic
- 04BleepingComputer — context independent despre CVE-2025-20393, exploatat pe aceleași echipamente din noiembrie 2025, 16 ianuarie 2026