PT-2026-91270 · Cisco · Asyncos+1
CVE-2026-76461
·
Publicado
2026-09-14
·
Atualizado
2026-09-30
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Cisco Secure Email Gateway versões anteriores a 15.5.5-014
Cisco Secure Email Gateway versões anteriores a 16.0.4-302
Cisco Secure Email Gateway versões anteriores a 16.5.0-780
Descrição
Uma falha crítica de injeção de SQL existe na lógica de análise de e-mail do software Cisco AsyncOS para o Cisco Secure Email Gateway. Um invasor remoto não autenticado pode explorar isso enviando um e-mail especialmente formatado contendo instruções SQL maliciosas. A exploração bem-sucedida permite que o invasor execute instruções SQL arbitrárias, levando à execução de comandos arbitrários do sistema operacional com privilégios de root. A Cisco confirmou a exploração ativa deste problema. Como o acesso root permite que os invasores removam ou ocultem evidências no dispositivo, os logs locais podem não ser confiáveis.
Recomendações
Atualize para a versão 15.5.5-014 ou posterior.
Atualize para a versão 16.0.4-302 ou posterior.
Atualize para a versão 16.5.0-780 ou posterior.
Como mitigação temporária, restrinja o acesso à interface de gerenciamento a sistemas confiáveis e separe as interfaces de e-mail e de gerenciamento.
Em casos de suspeita de comprometimento, renove todas as credenciais e materiais criptográficos instalados após a aplicação da correção.
Exploit
Correção
RCE
LPE
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Asyncos
Secure Email Gateway