Skip to content
Faille zero-dayEn cours

Cisco corrige une faille zero-day activement exploitée dans Secure Email Gateway permettant un accès root via un courriel piégé

Cisco a confirmé l'exploitation active de CVE-2026-76461, une injection SQL pré-authentification dans Secure Email Gateway permettant à un courriel piégé d'exécuter des commandes en tant que root, incitant la CISA à ordonner un correctif.

Victime
Cisco Secure Email Gateway
CVECVE-2026-76461

Le 15 septembre 2026, Cisco a confirmé que des attaquants exploitaient activement une faille zero-day critique dans ses équipements Secure Email Gateway, référencée CVE-2026-76461, après que son équipe de sécurité produit a observé une exploitation dans la nature.

La faille est une injection SQL pré-authentification dans la logique d'analyse des courriels du logiciel AsyncOS de Cisco, notée 9,8 sur l'échelle CVSS. Comme les passerelles concernées traitent le courrier entrant dans le cadre de leur fonctionnement normal, un attaquant non authentifié peut la déclencher simplement en envoyant un courriel piégé contenant des instructions SQL malveillantes — sans interaction de l'utilisateur ni identifiants valides. Une exploitation réussie permet à l'attaquant d'exécuter des requêtes SQL arbitraires et, à terme, de lancer des commandes avec les privilèges root sur le système d'exploitation sous-jacent. Cisco a indiqué que les versions concernées incluent AsyncOS 15.5, 16.0 et 16.5, les correctifs étant livrés dans la version 16.5.0-780.

Un ordre fédéral de correction

La Cybersecurity and Infrastructure Security Agency américaine a ajouté CVE-2026-76461 à son catalogue des vulnérabilités activement exploitées et a ordonné aux agences civiles fédérales de corriger la faille au plus tard le 17 septembre, un délai exceptionnellement court reflétant la gravité d'une faille pré-authentification, de niveau root, sur un équipement de sécurité exposé à Internet. Deux jours après l'alerte sur la passerelle de messagerie, Cisco a divulgué une faille distincte de contournement d'authentification dans son Identity Services Engine, aggravant une semaine difficile pour le fournisseur.

Analyse

Aucune attribution publique n'a désigné d'acteur malveillant précis derrière l'exploitation de la passerelle de messagerie, bien que des chercheurs en sécurité aient noté que les équipements de sécurité de messagerie sont devenus une cible privilégiée pour les groupes d'espionnage cherchant à s'implanter durablement dans les réseaux d'entreprise. L'exploitation se poursuivant contre les systèmes non corrigés, le statut de l'incident a été enregistré comme en cours.

Chronologie

  1. L'équipe de sécurité produit de Cisco divulgue CVE-2026-76461 après avoir observé une exploitation active, et la CISA ajoute la faille à son catalogue des vulnérabilités activement exploitées.

  2. Date limite de correction fixée par la CISA aux agences civiles fédérales américaines ; Cisco divulgue également une faille distincte de contournement d'authentification dans son Identity Services Engine.

Sources

  1. helpnetsecurity.comhttps://www.helpnetsecurity.com/2026/09/15/cve-2026-76461-cisco-email-gateway-zero-day-exploited/
  2. rapid7.comhttps://www.rapid7.com/blog/post/etr-cve-2026-76461-critical-cisco-secure-email-gateway-vulnerability-exploited-in-the-wild/
  3. socradar.iohttps://socradar.io/blog/cve-2026-76461-cisco-email-gateway-flaw/

Incidents liés

Faille zero-dayEn cours

SonicWall alerte sur deux failles zero-day de ses SMA 1000 exploitées activement (CVE-2026-15409, CVE-2026-15410)

SonicWall a publié une alerte urgente après la découverte d'attaquants enchaînant deux failles zero-day de ses boîtiers d'accès distant SMA 1000 — une SSRF non authentifiée notée CVSS 10.0 et une injection de commandes post-authentification —, Rapid7 ayant observé les deux vulnérabilités exploitées de concert contre des appareils exposés sur Internet avant même l'existence d'un correctif.

Victim
SonicWall SMA 1000
Faille zero-dayEn cours

La faille zero-day « RoguePlanet » de Microsoft Defender octroie les privilèges SYSTEM (CVE-2026-47281)

Des chercheurs ont divulgué une faille zero-day d'élévation de privilèges dans Microsoft Defender, baptisée RoguePlanet (CVE-2026-47281), qui exploite une situation de compétition pour détourner une opération de fichier exécutée en tant que SYSTEM et accorder à un attaquant local un accès SYSTEM complet sur des machines Windows à jour.

Victim
Microsoft Defender