6 ottobre 2026 7 min di lettura

CVE-2026-76461: viene sfruttata un'SQL injection in Cisco Secure Email Gateway - aggiornamento e verifica della compromissione

È sufficiente un'e-mail appositamente predisposta: tramite un'SQL injection in AsyncOS, gli aggressori eseguono comandi con privilegi root su Cisco Secure Email Gateway (CVE-2026-76461, CVSS 9.8). La vulnerabilità viene sfruttata e non esiste una soluzione alternativa. Sono necessari l'aggiornamento a una versione corretta e una verifica della compromissione.

Il 14 settembre 2026 Cisco ha pubblicato l’advisory cisco-sa-esa-inj-2bLVGmhX relativo a una vulnerabilità critica in AsyncOS per Cisco Secure Email Gateway. Un’e-mail appositamente predisposta, elaborata dal gateway, contiene istruzioni SQL che vengono eseguite a causa di controlli insufficienti nella logica di elaborazione; ciò porta all’esecuzione di comandi arbitrari con privilegi root sul sistema operativo sottostante. Non è necessaria alcuna autenticazione. La vulnerabilità è identificata come CVE-2026-76461 e ha un punteggio CVSS di 9.8. Cisco è venuta a conoscenza dello sfruttamento attivo nel settembre 2026; l’agenzia statunitense CISA ha inserito la vulnerabilità nel proprio catalogo delle vulnerabilità sfruttate (KEV) il 14 settembre 2026. Gli aggiornamenti sono disponibili; secondo Cisco non esiste una soluzione alternativa.

Assistenza per aggiornamento e verifica

Se avete bisogno di assistenza per la messa in sicurezza, la verifica della compromissione o l'aggiornamento di Cisco Secure Email Gateway, utilizzate il modulo di contatto su adeptio.ch. Posso rispondere anche con breve preavviso.

I punti principali in breve

CaratteristicaDettaglio
Advisorycisco-sa-esa-inj-2bLVGmhX, pubblicato il 14 settembre 2026, revisione 1.1 del 17 settembre 2026
CVECVE-2026-76461 (Cisco Bug ID CSCwu56234)
ValutazioneCVSS 3.1: 9.8 (critico), AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo di vulnerabilitàSQL injection (CWE-89) nell’elaborazione delle e-mail di AsyncOS, con esecuzione di comandi come root
Prerequisitonessuna autenticazione; un’e-mail appositamente predisposta che transita attraverso il gateway
InteressatiCisco Secure Email Gateway, fisico e virtuale, indipendentemente dalla configurazione
Non interessatiSecure Email and Web Manager, Secure Web Appliance
Versioni corrette15.5.5-014, 16.0.4-302, 16.5.0-780
Sfruttamentoconfermato da Cisco (noto dal settembre 2026); nel KEV di CISA dal 14 settembre 2026
Scadenza CISA per le agenzie federali statunitensi17 settembre 2026
Soluzione alternativanessuna

Versioni interessate e aggiornamenti

Ramo di versioneInteressatoCorretto in
AsyncOS 15.5 e precedentitutte le versioni precedenti alla 15.5.5-01415.5.5-014
AsyncOS 16.0tutte le versioni precedenti alla 16.0.4-30216.0.4-302
AsyncOS 16.5tutte le versioni precedenti alla 16.5.0-78016.5.0-780

Cisco raccomanda espressamente di migrare i sistemi con una versione precedente alla 16.5 alla 16.5.0-780. Per i clienti di Cisco Secure Email Cloud, Cisco afferma di aver già aggiornato tutti i dispositivi alla versione 16.5.0-780.

La CLI mostra la versione installata con:

version

Cosa si sa sullo sfruttamento

Cisco scrive nell’advisory che il Cisco PSIRT è venuto a conoscenza dello sfruttamento attivo nel settembre 2026. La vulnerabilità è stata individuata durante la gestione di un caso di assistenza presso il Cisco TAC. I clienti di Secure Email Cloud sui cui dispositivi Cisco ha rilevato attività dannose sono stati contattati direttamente.

Né Cisco né CISA forniscono dettagli sull’aggressore, sul numero di organizzazioni interessate e sull’esatto inizio degli attacchi (stato al 6 ottobre 2026). Nel record KEV, CISA indica come sconosciuto se la vulnerabilità venga utilizzata in campagne ransomware. Il termine di tre giorni tra l’inserimento nel catalogo KEV e l’attuazione è breve; oltre alle misure del produttore, CISA richiede espressamente alle agenzie federali statunitensi un triage forense.

Il vettore di attacco è il normale flusso e-mail: il messaggio appositamente predisposto deve semplicemente transitare attraverso il gateway. Pertanto, bloccare l’accesso a Internet all’interfaccia di amministrazione non impedisce lo sfruttamento.

Misure immediate

  1. Determinare la versione con version nella CLI e confrontarla con la tabella sopra. Nei cluster, ciò vale per ogni membro.

  2. Verificare la compromissione prima dell’aggiornamento (vedere la sezione successiva) e salvare i log. In caso di sospetto, si applicano le raccomandazioni Cisco per la ricostruzione, non il solo aggiornamento.

  3. Installare l’aggiornamento: in assenza di indicazioni di sfruttamento, Cisco raccomanda l’aggiornamento a una versione corretta e, per i sistemi precedenti alla 16.5, la migrazione alla 16.5.0-780.

  4. Ridurre l’esposizione: nell’advisory Cisco cita misure generali di hardening, tra cui limitare l’accesso da Internet, collocare le funzioni di posta e di amministrazione su interfacce separate, utilizzare l’appliance dietro un firewall, disabilitare HTTP per l’interfaccia di amministrazione e disattivare i servizi non necessari. Queste misure riducono la superficie di attacco, ma non chiudono la vulnerabilità nel flusso e-mail.

  5. Monitorare l’advisory: Cisco integra l’advisory in presenza di nuove informazioni; l’ultimo aggiornamento risale al 17 settembre 2026 e riguarda i cluster.

Verifica della compromissione

Cisco raccomanda di controllare i log e-mail (nome predefinito mail_logs) alla ricerca di istruzioni SQL sospette e fornisce il seguente esempio non esaustivo:

grep -i "COPY.*TO PROGRAM" mail_logs
Opzioni spiegate
OpzioneEffetto
grepcerca in una sottoscrizione di log nella CLI AsyncOS
-iignora maiuscole e minuscole
"COPY.*TO PROGRAM"modello di ricerca secondo l’advisory: righe con COPY, seguite da TO PROGRAM
mail_logsnome della sottoscrizione di log per i log e-mail testuali (IronPort Text Mail Logs); adattare se il nome è diverso

Se il dispositivo fa parte di un cluster, secondo Cisco devono essere controllati i log di ogni membro del cluster. Un risultato di ricerca vuoto non dimostra che il sistema sia pulito: un aggressore con privilegi root può rimuovere le tracce dal dispositivo. Cisco raccomanda quindi di confrontare i log di rete e firewall esterni al dispositivo, in particolare per individuare upload inattesi dal gateway verso indirizzi IP esterni e download da indirizzi IP dannosi. Cisco non indica nell’advisory indirizzi IP, nomi di file o valori hash concreti.

Un aggiornamento non rimuove eventuali modifiche già apportate da un aggressore. In caso di sospetto, Cisco raccomanda quanto segue a seconda del tipo di distribuzione:

  1. Appliance virtuali: salvare le informazioni forensi secondo le proprie linee guida di incident response, distribuire una nuova macchina virtuale con una versione corretta, ricostruire la configurazione, rinnovare le credenziali e tutti i materiali crittografici installati sull’appliance e continuare a monitorare il sistema per rilevare anomalie. Se il ripristino non è possibile, Cisco raccomanda di contattare il Cisco TAC.

  2. Appliance fisiche: in caso di sospetto, contattare il Cisco TAC.

  3. Cluster: i membri del cluster si autenticano reciprocamente mediante coppie di chiavi SSH. Su un’appliance compromessa possono essere lette le chiavi private, il che può consentire l’accesso ad altri membri del cluster. Cisco raccomanda di ripristinare una configurazione sicura per ogni membro di un cluster con almeno un’appliance compromessa.

  4. Secure Email Cloud: i clienti contattati devono rinnovare credenziali e materiali crittografici.

Valutazione

Sono interessate le organizzazioni che utilizzano Cisco Secure Email Gateway come gateway e-mail davanti al proprio server di posta, indipendentemente dalla sua configurazione. Poiché l’attacco passa attraverso il flusso di posta in entrata e Cisco considera interessate tutte le configurazioni, ogni installazione che accetta e-mail dall’esterno è vulnerabile. Il gateway elabora tutti i messaggi di un’organizzazione e conserva credenziali e materiale di chiavi; l’esecuzione di comandi come root consente a un aggressore di accedere a entrambi.

AsyncOS era già stato bersaglio in passato: secondo BleepingComputer, la vulnerabilità AsyncOS CVE-2025-20393 veniva sfruttata dal novembre 2025 ed è stata corretta a gennaio. In Europa, tra gli altri, il BSI tedesco (avviso di cybersicurezza del 14 settembre 2026) e CERT-FR (avviso del 15 settembre 2026) hanno messo in guardia contro CVE-2026-76461.

Fonti

  1. Cisco: vulnerabilità SQL Injection in Cisco Secure Email Gateway (cisco-sa-esa-inj-2bLVGmhX)

    advisory con descrizione, vettore CVSS, versioni corrette, indicatori e raccomandazioni per dispositivi fisici, virtuali, in cluster e Cloud.

    https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-esa-inj-2bLVGmhX
  2. NVD: CVE-2026-76461

    record CVE con CVSS, CWE-89, intervalli di versioni interessate e dati KEV.

    https://nvd.nist.gov/vuln/detail/CVE-2026-76461
  3. CISA: catalogo Known Exploited Vulnerabilities, CVE-2026-76461

    record KEV con data di inserimento, scadenza, misura richiesta e stato ransomware.

    https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-76461
  4. CISA: CISA aggiunge una vulnerabilità nota sfruttata al catalogo
  5. BSI: Cisco Secure Email Gateway, sfruttamento attivo di una vulnerabilità zero-day
  6. CERT-FR: vulnerabilità multiple nei prodotti Cisco (CERTFR-2026-AVI-1175)

    avviso del 15 settembre 2026 con indicazione dello sfruttamento attivo e del modello di ricerca per i log e-mail.

    https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1175/
  7. BleepingComputer: Cisco corregge una vulnerabilità zero-day di Secure Email Gateway sfruttata negli attacchi

    articolo del 15 settembre 2026 con la scadenza per le agenzie federali statunitensi e un riferimento a CVE-2025-20393.

    https://www.bleepingcomputer.com/news/security/new-cisco-secure-email-zero-day-exploited-to-execute-commands-as-root/
  8. The Hacker News: vulnerabilità di Cisco Secure Email Gateway sfruttata in natura, consente l’esecuzione di comandi root
  9. Truesec: vulnerabilità critica di Cisco Secure Email Gateway sfruttata in natura

    valutazione del 17 settembre 2026 con raccomandazione di controllare i log e-mail e dei cluster.

    https://www.truesec.com/hub/blog/critical-cisco-secure-email-gateway-vulnerability-exploited-in-the-wild
  10. Cisco: guida di riferimento CLI per AsyncOS 15.5.3 per Cisco Secure Email Gateway

Commenti

I commenti vengono caricati da GitHub / Giscus.