Cisco Secure Email Gateway : une faille critique déjà exploitée permet une prise de contrôle root
Notée 9,8 sur 10, la vulnérabilité CVE-2026-76461 permet de prendre le contrôle total d'une passerelle de messagerie Cisco en lui envoyant un simple e-mail piégé.
Photo : imgix / Unsplash
Cisco a confirmé, dans un bulletin de sécurité publié cette semaine, l'exploitation active de la faille CVE-2026-76461 sur son logiciel AsyncOS pour Secure Email Gateway, notée 9,8 sur 10 sur l'échelle CVSS. Elle permet à un attaquant distant et non authentifié d'exécuter des commandes avec les privilèges root en envoyant un simple e-mail piégé.
Comment la faille est-elle exploitée ?
La vulnérabilité provient d'une validation insuffisante dans la logique d'analyse des e-mails entrants. Un attaquant compose un message contenant des instructions SQL malveillantes ; une fois traité par la passerelle, ce message déclenche l'exécution de requêtes SQL arbitraires. Cisco explique dans son bulletin :
Une exploitation réussie peut permettre à l'attaquant d'exécuter des instructions SQL arbitraires, menant à une exécution de commandes avec les privilèges root.
Le fournisseur précise que toutes les versions du logiciel sont concernées, quelle que soit la configuration de l'appliance, physique ou virtuelle.
Qui est concerné, et depuis quand ?
Selon Cisco, ses équipes de sécurité (PSIRT, Product Security Incident Response Team) ont eu connaissance de cette exploitation active en septembre 2026. L'entreprise indique avoir contacté directement les clients dont les équipements montraient des signes de compromission, sans communiquer publiquement l'ampleur totale des attaques observées.
L'agence américaine de cybersécurité CISA (Cybersecurity and Infrastructure Security Agency) a ajouté la vulnérabilité à son catalogue des failles activement exploitées (Known Exploited Vulnerabilities) et a imposé aux agences fédérales américaines un délai de trois jours pour appliquer le correctif, soit jusqu'au 17 septembre 2026.
Que faire ?
Cisco a publié des versions corrigées pour toutes les branches concernées : la 15.5.5-0141 pour les versions 15.5 et antérieures, la 16.0.4-302 pour la branche 16.0, et la 16.5.0-780 pour la 16.5. Une mise à jour immédiate est recommandée, sans attendre une preuve de compromission, étant donné la sévérité de la faille et son exploitation déjà en cours.
Cette faille s'ajoute à une liste déjà longue de vulnérabilités critiques exploitées ces dernières semaines, à l'image des failles VPN Check Point corrigées en urgence.
Source
Informations recoupées à partir des articles de BleepingComputer et de The Hacker News.
À lire ensuite
VMware vCenter : la CISA alerte sur une faille critique désormais exploitée par des rançongiciels
La CISA a averti que la faille critique CVE-2026-59310 de VMware vCenter Server, corrigée depuis le 29 juillet 2026, est désormais exploitée par des groupes de rançongiciels sur des serveurs non mis à jour.
Kelvyn2 min de lecture
Red Heron, un groupe lié à la Chine, a piraté 13 organisations dans six pays via une faille Gitea
Une analyse d'Acronis publiée le 14 septembre 2026 attribue à un groupe suivi sous le nom de Red Heron le piratage de 13 organisations dans six pays, via l'exploitation rapide d'une faille critique de Gitea et un implant Linux inédit.
Kelvyn3 min de lecture
Une extension Twitch pour Chrome et Firefox envoie les jetons de connexion de ses utilisateurs à un service tiers
Une analyse de Socket publiée le 14 septembre 2026 révèle qu'une extension Twitch installée par près de 31 000 personnes envoie leurs jetons OAuth à des serveurs tiers, permettant un accès au chat, aux messages privés et aux paramètres de compte.
Kelvyn3 min de lecture