16 Settembre 2026 13:40    Alert

Cisco Secure Email Gateway CVE-2026-76461: una email eseguita come root, zero-day in KEV dal giorno della divulgazione

L'appliance che filtra la posta esamina per mestiere messaggi che arrivano da chiunque, e qui sta il problema. La CVE-2026-76461 interessa il software Cisco AsyncOS per Secure Email Gateway ed è una SQL injection con CVSS v3.1 pari a 9.8 nella logica che analizza i messaggi di posta elettronica: un attaccante remoto e non autenticato invia al dispositivo una email costruita ad arte contenente istruzioni SQL malevole, e ottiene l'esecuzione di comandi con privilegi di root sul sistema operativo sottostante. Non serve raggiungere l'interfaccia di amministrazione, non servono credenziali, non serve che qualcuno apra il messaggio: basta che l'appliance faccia il proprio lavoro.

Cisco ha pubblicato l'advisory il 14 settembre 2026 dichiarando che il proprio PSIRT era già a conoscenza dello sfruttamento attivo, e la CISA ha inserito la vulnerabilità nel catalogo KEV lo stesso giorno della divulgazione: la coincidenza delle due date è il modo in cui si riconosce uno zero-day già in uso prima che il vendor ne parlasse. L'alert ACN copre in tutto sei vulnerabilità dei prodotti Secure Email Gateway e Secure Email and Web Manager, di cui cinque critiche, ma la tabella CVE marca come sfruttata soltanto questa, che è anche l'unica con prova di concetto disponibile.

Un gateway di posta compromesso a livello root è una posizione di osservazione privilegiata su tutto ciò che l'organizzazione riceve e invia, oltre che un punto d'appoggio in una zona di rete che di solito dialoga con i server di posta interni. A doversene preoccupare è chi ha un Secure Email Gateway in esercizio, condizione frequente negli enti di medie e grandi dimensioni e nelle sanità regionali. L'aggiornamento va trattato come intervento d'emergenza fuori dalla finestra ordinaria di manutenzione: il vettore è il traffico di posta in ingresso, quindi qualunque restrizione sulle reti di gestione lascia comunque la superficie di attacco aperta.

  • Versioni affette: Cisco AsyncOS per Secure Email Gateway precedenti alla 15.5.5-014, ramo 16.x precedente alla 16.0.4-302, ramo 16.5.x precedente alla 16.5.0-780; Secure Email and Web Manager precedenti alla 15.5.5-006 e ramo 16.x precedente alla 16.5.0-429.
  • Azione raccomandata: applicare immediatamente gli aggiornamenti indicati nell'advisory Cisco, fuori dal ciclo ordinario di patching; verificare i log dell'appliance per errori di parsing e attività anomale nei giorni precedenti l'aggiornamento; controllare l'integrità delle configurazioni e degli account amministrativi del dispositivo; considerare la possibilità che l'appliance sia già stata compromessa prima della patch e pianificare una verifica retrospettiva.


Fonti: ACN, Help Net Security, The Hacker News, Rapid7