PT-2026-91270 · Cisco · Asyncos+1

CVE-2026-76461

·

Publicado

2026-09-14

·

Atualizado

2026-09-30

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Cisco Secure Email Gateway versões anteriores a 15.5.5-014 Cisco Secure Email Gateway versões anteriores a 16.0.4-302 Cisco Secure Email Gateway versões anteriores a 16.5.0-780
Descrição Uma falha crítica de injeção de SQL existe na lógica de análise de e-mail do software Cisco AsyncOS para o Cisco Secure Email Gateway. Um invasor remoto não autenticado pode explorar isso enviando um e-mail especialmente formatado contendo instruções SQL maliciosas. A exploração bem-sucedida permite que o invasor execute instruções SQL arbitrárias, levando à execução de comandos arbitrários do sistema operacional com privilégios de root. A Cisco confirmou a exploração ativa deste problema. Como o acesso root permite que os invasores removam ou ocultem evidências no dispositivo, os logs locais podem não ser confiáveis.
Recomendações Atualize para a versão 15.5.5-014 ou posterior. Atualize para a versão 16.0.4-302 ou posterior. Atualize para a versão 16.5.0-780 ou posterior. Como mitigação temporária, restrinja o acesso à interface de gerenciamento a sistemas confiáveis e separe as interfaces de e-mail e de gerenciamento. Em casos de suspeita de comprometimento, renove todas as credenciais e materiais criptográficos instalados após a aplicação da correção.

Exploit

Correção

RCE

LPE

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-14615
CVE-2026-76461

Produtos afetados

Asyncos
Secure Email Gateway