Cisco corrige une faille zero-day activement exploitée dans Secure Email Gateway permettant un accès root via un courriel piégé
Cisco a confirmé l'exploitation active de CVE-2026-76461, une injection SQL pré-authentification dans Secure Email Gateway permettant à un courriel piégé d'exécuter des commandes en tant que root, incitant la CISA à ordonner un correctif.
- Victime
- Cisco Secure Email Gateway
Le 15 septembre 2026, Cisco a confirmé que des attaquants exploitaient activement une faille zero-day critique dans ses équipements Secure Email Gateway, référencée CVE-2026-76461, après que son équipe de sécurité produit a observé une exploitation dans la nature.
La faille est une injection SQL pré-authentification dans la logique d'analyse des courriels du logiciel AsyncOS de Cisco, notée 9,8 sur l'échelle CVSS. Comme les passerelles concernées traitent le courrier entrant dans le cadre de leur fonctionnement normal, un attaquant non authentifié peut la déclencher simplement en envoyant un courriel piégé contenant des instructions SQL malveillantes — sans interaction de l'utilisateur ni identifiants valides. Une exploitation réussie permet à l'attaquant d'exécuter des requêtes SQL arbitraires et, à terme, de lancer des commandes avec les privilèges root sur le système d'exploitation sous-jacent. Cisco a indiqué que les versions concernées incluent AsyncOS 15.5, 16.0 et 16.5, les correctifs étant livrés dans la version 16.5.0-780.
Un ordre fédéral de correction
La Cybersecurity and Infrastructure Security Agency américaine a ajouté CVE-2026-76461 à son catalogue des vulnérabilités activement exploitées et a ordonné aux agences civiles fédérales de corriger la faille au plus tard le 17 septembre, un délai exceptionnellement court reflétant la gravité d'une faille pré-authentification, de niveau root, sur un équipement de sécurité exposé à Internet. Deux jours après l'alerte sur la passerelle de messagerie, Cisco a divulgué une faille distincte de contournement d'authentification dans son Identity Services Engine, aggravant une semaine difficile pour le fournisseur.
Analyse
Aucune attribution publique n'a désigné d'acteur malveillant précis derrière l'exploitation de la passerelle de messagerie, bien que des chercheurs en sécurité aient noté que les équipements de sécurité de messagerie sont devenus une cible privilégiée pour les groupes d'espionnage cherchant à s'implanter durablement dans les réseaux d'entreprise. L'exploitation se poursuivant contre les systèmes non corrigés, le statut de l'incident a été enregistré comme en cours.
Chronologie
L'équipe de sécurité produit de Cisco divulgue CVE-2026-76461 après avoir observé une exploitation active, et la CISA ajoute la faille à son catalogue des vulnérabilités activement exploitées.
Date limite de correction fixée par la CISA aux agences civiles fédérales américaines ; Cisco divulgue également une faille distincte de contournement d'authentification dans son Identity Services Engine.
Sources
- helpnetsecurity.comhttps://www.helpnetsecurity.com/2026/09/15/cve-2026-76461-cisco-email-gateway-zero-day-exploited/
- rapid7.comhttps://www.rapid7.com/blog/post/etr-cve-2026-76461-critical-cisco-secure-email-gateway-vulnerability-exploited-in-the-wild/
- socradar.iohttps://socradar.io/blog/cve-2026-76461-cisco-email-gateway-flaw/