CVE-2026-76461: viene sfruttata un'SQL injection in Cisco Secure Email Gateway - aggiornamento e verifica della compromissione
È sufficiente un'e-mail appositamente predisposta: tramite un'SQL injection in AsyncOS, gli aggressori eseguono comandi con privilegi root su Cisco Secure Email Gateway (CVE-2026-76461, CVSS 9.8). La vulnerabilità viene sfruttata e non esiste una soluzione alternativa. Sono necessari l'aggiornamento a una versione corretta e una verifica della compromissione.
Il 14 settembre 2026 Cisco ha pubblicato l’advisory cisco-sa-esa-inj-2bLVGmhX relativo a una vulnerabilità critica in AsyncOS per Cisco Secure Email Gateway. Un’e-mail appositamente predisposta, elaborata dal gateway, contiene istruzioni SQL che vengono eseguite a causa di controlli insufficienti nella logica di elaborazione; ciò porta all’esecuzione di comandi arbitrari con privilegi root sul sistema operativo sottostante. Non è necessaria alcuna autenticazione. La vulnerabilità è identificata come CVE-2026-76461 e ha un punteggio CVSS di 9.8. Cisco è venuta a conoscenza dello sfruttamento attivo nel settembre 2026; l’agenzia statunitense CISA ha inserito la vulnerabilità nel proprio catalogo delle vulnerabilità sfruttate (KEV) il 14 settembre 2026. Gli aggiornamenti sono disponibili; secondo Cisco non esiste una soluzione alternativa.
Assistenza per aggiornamento e verifica
Se avete bisogno di assistenza per la messa in sicurezza, la verifica della compromissione o l'aggiornamento di Cisco Secure Email Gateway, utilizzate il modulo di contatto su adeptio.ch. Posso rispondere anche con breve preavviso.
I punti principali in breve
| Caratteristica | Dettaglio |
|---|---|
| Advisory | cisco-sa-esa-inj-2bLVGmhX, pubblicato il 14 settembre 2026, revisione 1.1 del 17 settembre 2026 |
| CVE | CVE-2026-76461 (Cisco Bug ID CSCwu56234) |
| Valutazione | CVSS 3.1: 9.8 (critico), AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Tipo di vulnerabilità | SQL injection (CWE-89) nell’elaborazione delle e-mail di AsyncOS, con esecuzione di comandi come root |
| Prerequisito | nessuna autenticazione; un’e-mail appositamente predisposta che transita attraverso il gateway |
| Interessati | Cisco Secure Email Gateway, fisico e virtuale, indipendentemente dalla configurazione |
| Non interessati | Secure Email and Web Manager, Secure Web Appliance |
| Versioni corrette | 15.5.5-014, 16.0.4-302, 16.5.0-780 |
| Sfruttamento | confermato da Cisco (noto dal settembre 2026); nel KEV di CISA dal 14 settembre 2026 |
| Scadenza CISA per le agenzie federali statunitensi | 17 settembre 2026 |
| Soluzione alternativa | nessuna |
Versioni interessate e aggiornamenti
| Ramo di versione | Interessato | Corretto in |
|---|---|---|
| AsyncOS 15.5 e precedenti | tutte le versioni precedenti alla 15.5.5-014 | 15.5.5-014 |
| AsyncOS 16.0 | tutte le versioni precedenti alla 16.0.4-302 | 16.0.4-302 |
| AsyncOS 16.5 | tutte le versioni precedenti alla 16.5.0-780 | 16.5.0-780 |
Cisco raccomanda espressamente di migrare i sistemi con una versione precedente alla 16.5 alla 16.5.0-780. Per i clienti di Cisco Secure Email Cloud, Cisco afferma di aver già aggiornato tutti i dispositivi alla versione 16.5.0-780.
La CLI mostra la versione installata con:
version
Cosa si sa sullo sfruttamento
Cisco scrive nell’advisory che il Cisco PSIRT è venuto a conoscenza dello sfruttamento attivo nel settembre 2026. La vulnerabilità è stata individuata durante la gestione di un caso di assistenza presso il Cisco TAC. I clienti di Secure Email Cloud sui cui dispositivi Cisco ha rilevato attività dannose sono stati contattati direttamente.
Né Cisco né CISA forniscono dettagli sull’aggressore, sul numero di organizzazioni interessate e sull’esatto inizio degli attacchi (stato al 6 ottobre 2026). Nel record KEV, CISA indica come sconosciuto se la vulnerabilità venga utilizzata in campagne ransomware. Il termine di tre giorni tra l’inserimento nel catalogo KEV e l’attuazione è breve; oltre alle misure del produttore, CISA richiede espressamente alle agenzie federali statunitensi un triage forense.
Il vettore di attacco è il normale flusso e-mail: il messaggio appositamente predisposto deve semplicemente transitare attraverso il gateway. Pertanto, bloccare l’accesso a Internet all’interfaccia di amministrazione non impedisce lo sfruttamento.
Misure immediate
-
Determinare la versione con
versionnella CLI e confrontarla con la tabella sopra. Nei cluster, ciò vale per ogni membro. -
Verificare la compromissione prima dell’aggiornamento (vedere la sezione successiva) e salvare i log. In caso di sospetto, si applicano le raccomandazioni Cisco per la ricostruzione, non il solo aggiornamento.
-
Installare l’aggiornamento: in assenza di indicazioni di sfruttamento, Cisco raccomanda l’aggiornamento a una versione corretta e, per i sistemi precedenti alla 16.5, la migrazione alla 16.5.0-780.
-
Ridurre l’esposizione: nell’advisory Cisco cita misure generali di hardening, tra cui limitare l’accesso da Internet, collocare le funzioni di posta e di amministrazione su interfacce separate, utilizzare l’appliance dietro un firewall, disabilitare HTTP per l’interfaccia di amministrazione e disattivare i servizi non necessari. Queste misure riducono la superficie di attacco, ma non chiudono la vulnerabilità nel flusso e-mail.
-
Monitorare l’advisory: Cisco integra l’advisory in presenza di nuove informazioni; l’ultimo aggiornamento risale al 17 settembre 2026 e riguarda i cluster.
Verifica della compromissione
Cisco raccomanda di controllare i log e-mail (nome predefinito mail_logs) alla ricerca di istruzioni SQL sospette e fornisce il seguente esempio non esaustivo:
grep -i "COPY.*TO PROGRAM" mail_logs
Se il dispositivo fa parte di un cluster, secondo Cisco devono essere controllati i log di ogni membro del cluster. Un risultato di ricerca vuoto non dimostra che il sistema sia pulito: un aggressore con privilegi root può rimuovere le tracce dal dispositivo. Cisco raccomanda quindi di confrontare i log di rete e firewall esterni al dispositivo, in particolare per individuare upload inattesi dal gateway verso indirizzi IP esterni e download da indirizzi IP dannosi. Cisco non indica nell’advisory indirizzi IP, nomi di file o valori hash concreti.
Un aggiornamento non rimuove eventuali modifiche già apportate da un aggressore. In caso di sospetto, Cisco raccomanda quanto segue a seconda del tipo di distribuzione:
-
Appliance virtuali: salvare le informazioni forensi secondo le proprie linee guida di incident response, distribuire una nuova macchina virtuale con una versione corretta, ricostruire la configurazione, rinnovare le credenziali e tutti i materiali crittografici installati sull’appliance e continuare a monitorare il sistema per rilevare anomalie. Se il ripristino non è possibile, Cisco raccomanda di contattare il Cisco TAC.
-
Appliance fisiche: in caso di sospetto, contattare il Cisco TAC.
-
Cluster: i membri del cluster si autenticano reciprocamente mediante coppie di chiavi SSH. Su un’appliance compromessa possono essere lette le chiavi private, il che può consentire l’accesso ad altri membri del cluster. Cisco raccomanda di ripristinare una configurazione sicura per ogni membro di un cluster con almeno un’appliance compromessa.
-
Secure Email Cloud: i clienti contattati devono rinnovare credenziali e materiali crittografici.
Valutazione
Sono interessate le organizzazioni che utilizzano Cisco Secure Email Gateway come gateway e-mail davanti al proprio server di posta, indipendentemente dalla sua configurazione. Poiché l’attacco passa attraverso il flusso di posta in entrata e Cisco considera interessate tutte le configurazioni, ogni installazione che accetta e-mail dall’esterno è vulnerabile. Il gateway elabora tutti i messaggi di un’organizzazione e conserva credenziali e materiale di chiavi; l’esecuzione di comandi come root consente a un aggressore di accedere a entrambi.
AsyncOS era già stato bersaglio in passato: secondo BleepingComputer, la vulnerabilità AsyncOS CVE-2025-20393 veniva sfruttata dal novembre 2025 ed è stata corretta a gennaio. In Europa, tra gli altri, il BSI tedesco (avviso di cybersicurezza del 14 settembre 2026) e CERT-FR (avviso del 15 settembre 2026) hanno messo in guardia contro CVE-2026-76461.
Commenti
I commenti vengono caricati da GitHub / Giscus.