CVE-2026-76461 afeta o Cisco Secure Email Gateway
Cisco confirmou falha crítica no Secure Email Gateway com exploração ativa. Ataque via e-mail manipulado pode executar comandos como root.
Cisco confirmou exploração ativa da CVE-2026-76461 no Secure Email Gateway, uma falha crítica de injeção SQL que permite a um atacante remoto não autenticado executar comandos com privilégios de root por meio de um e-mail manipulado. A empresa publicou correções para as versões afetadas e alertou que não há workaround.
A Cisco confirmou que a CVE-2026-76461 afeta o Cisco Secure Email Gateway físico e virtual e já está sendo explorada ativamente. A falha permite execução remota de comandos como root e foi divulgada em um advisory crítico em 14 de setembro de 2026. O gatilho é um e-mail especialmente manipulado que contém instruções SQL maliciosas, sem qualquer workaround disponível.
¿Qué tipo de falla es CVE-2026-76461?
A vulnerabilidade foi descrita como uma injeção SQL na lógica de parsing de e-mails do Cisco AsyncOS para Cisco Secure Email Gateway, com severidade CVSS 9,8 segundo Cisco e NIST. O NVD resume o impacto como validação insuficiente no parsing, execução arbitrária de SQL e possível execução de comandos com privilégios de root.
A Cisco publicou um advisory intitulado Cisco Secure Email Gateway SQL Injection Vulnerability e informou que a falha atinge dispositivos físicos e virtuais, independentemente da configuração. A empresa também divulgou versões corrigidas para as linhas afetadas.
¿Qué tan extendido es el impacto?
O alcance não se limita ao Secure Email Gateway. O aviso conjunto do Center for Internet Security identificou também o Cisco Secure Email and Web Manager entre os produtos afetados e alertou que a exploração pode levar ao comprometimento total do dispositivo.
No mesmo aviso, o CIS detalhou versões corrigidas adicionais para o Secure Email and Web Manager e observou que, em uma das linhas, não existe versão corrigida. Nesse caso, a recomendação é migrar para uma linha com suporte.
¿Qué dijeron otras coberturas y organismos?
A CISA adicionou a CVE-2026-76461 ao catálogo Known Exploited Vulnerabilities em 14 de setembro de 2026 e definiu 17 de setembro de 2026 como prazo de remediação para agências federais. Coberturas independentes também informaram que a vulnerabilidade foi incluída no KEV da CISA.
A Rapid7 disse que não havia proof-of-concept público no momento da publicação e que ainda não existia atribuição para o agente de ameaça. A CyberScoop relatou que a Cisco contatou diretamente clientes do Secure Email Cloud onde foram identificados indicadores de possível comprometimento, e que a empresa já havia implantado mitigações gerenciadas nesses ambientes.
A Security Today acrescentou que a Cisco recomendou revisar logs de e-mail e de rede em busca de atividade suspeita, além de preservar evidências forenses antes de reconstruir uma máquina virtual comprometida. A Feedly, por sua vez, registrou que a Cisco também havia alertado clientes do Secure Email Cloud sobre atividade maliciosa ligada à CVE.
Fontes
- CVE-2026-76461 - Exploits & Severityfeedly.com· Feedly
- NVD-CVE-2026-76461 - NISTnvd.nist.gov· NIST NVD
- Cisco Secure Email Gateway sotto attacco: una SQL injection porta a root, AWS corregge TEAMmatricedigitale.it· Matrice Digitale
- Cisco warns customers of actively exploited zero-day in email gatewayscyberscoop.com· CyberScoop
- Cisco Secure Email Gateway SQL Injection Vulnerabilitycisco.com· Cisco
- CVE-2026-76461: Critical Cisco Secure Email Gateway Vulnerability Exploited in the Wildrapid7.com· Rapid7
- Cisco Patches Actively Exploited Secure Email Gateway Flawsecuritytoday.com· Security Today
- Cisco Secure Email Gateway zero-day exploited in email attackscybernews.com· CybernewsURL não verificada
- Multiple Vulnerabilities in Cisco Secure Email Products Could Allow for Remote Code Executioncisecurity.org· Center for Internet Security



