CVE-2026-76461 dans Cisco Secure Email Gateway : exploitation active, root via un simple courriel
CVE-2026-76461 (Cisco Secure Email Gateway) est activement exploitée (CVSS 9,8). Un courriel piégé peut donner root. Corrigez et isolez sans délai.
- Cisco signale que la CVE-2026-76461 dans AsyncOS pour Cisco Secure Email Gateway (CVSS 9.8) est activement exploitée ; un courriel forgé peut mener à l'exécution de commandes avec les privilèges root sur l'appliance.
- Toute organisation exploitant une passerelle Cisco Secure Email Gateway sur site — y compris les districts scolaires et les relais de courriel gouvernementaux — est exposée, car ces équipements sont généralement accessibles depuis Internet et acceptent le SMTP public.
- Cisco prévient aussi que les attaquants pourraient effacer leurs traces après compromission : corrigez d'abord, puis analysez les journaux et renouvelez les identifiants ; si vous ne pouvez pas corriger tout de suite, isolez l'appliance et limitez l'accès SMTP et administrateur.
À faire maintenant
- Recensez toutes les passerelles Cisco Secure Email Gateway : vérifiez la version d'AsyncOS dans l'interface d'administration et comparez-la à la version corrigée indiquée dans l'avis Cisco pour la CVE-2026-76461. Ne devinez pas la version — confirmez avec l'avis du fournisseur.
- Appliquez immédiatement la mise à jour AsyncOS de Cisco, en utilisant une fenêtre de maintenance hors heures si nécessaire. Traitez ce correctif comme urgent : la faille est déjà exploitée et notée CVSS 9.8.
- Si le correctif doit attendre, réduisez l'exposition dès maintenant : limitez le SMTP entrant aux relais amont connus, supprimez l'accès Internet à l'interface d'administration et restreignez la gestion de l'appliance à un hôte rebond ou un VLAN de gestion de confiance.
- Recherchez des signes de compromission : exportez les journaux vers un serveur syslog externe (ne vous fiez pas aux journaux locaux, qui peuvent être modifiés), examinez l'historique CLI, les comptes administrateurs, les règles de flux de courriel, les redirections et les connexions sortantes inattendues, et repérez toute modification de configuration que vous n'avez pas faite.
- Renouvelez les identifiants détenus ou utilisés par la passerelle — comptes administrateurs locaux, comptes de liaison LDAP/Active Directory, clés d'API et certificats. En cas de preuve solide de compromission root, reconstruisez l'appliance à partir d'une configuration saine plutôt que de faire confiance à l'image existante.