
Cisco a corrigé une vulnérabilité critique d'injection SQL dans Secure Email Gateway après avoir détecté une exploitation active. Un e-mail conçu passant par une appliance physique ou virtuelle affectée peut conduire à l'exécution de commandes avec des privilèges root, rendant l'inventaire complet et la remédiation rapide essentiels.
Pourquoi la vulnérabilité est critique
Suivi comme CVE-2026-76461, la faille résulte d'une validation insuffisante dans le code d'analyse de messagerie de l'appliance. Un attaquant peut l'exploiter en envoyant un message contrefait contenant des instructions SQL malveillantes via une passerelle affectée.
Une exploitation réussie peut permettre l'exécution d'instructions SQL arbitraires et de commandes de niveau racine sur le système d'exploitation sous-jacent. CISA a ajouté la vulnérabilité à son catalogue de vulnérabilités connues.
Versions AsyncOS corrigées
Cisco a résolu la vulnérabilité dans les versions de firmware d'urgence d'AsyncOS :
15.5.5-0141
16.0.4-3021
16.5.0-780
Les appliances physiques et virtuelles de Secure Email Gateway sont affectées. Les organisations doivent identifier chaque instance déployée, établir sa version actuelle du firmware et hiérarchiser les mises à niveau vers la branche fixe appropriée.
Les correctifs seuls peuvent ne pas suffire
Parce que l'exploitation a commencé avant que les correctifs ne soient disponibles, une mise à niveau n'établit pas qu'un appareil n'a jamais été compromis. Les administrateurs peuvent inspecter mail_logs à la recherche d'instructions SQL suspectes, mais l'accès root pourrait permettre à un attaquant de modifier des preuves locales.
Cisco conseille donc de vérifier les journaux du réseau et du pare-feu détenus à l'extérieur de l'appareil pour détecter toute activité suspecte, y compris les téléchargements inattendus impliquant des adresses IP externes. Le compromis suspect d'un appareil physique devrait être transmis au centre d'assistance technique de Cisco. Pour une appliance virtuelle, Cisco conseille de préserver les informations médico-légales, de déployer une nouvelle instance avec une configuration reconstruite et des informations d'identification rotatives.
Priorités d’intervention
Une réponse pratique devrait couvrir le domaine complet de l'appliance plutôt que seulement les passerelles déjà connues des administrateurs :
Inventaire de chaque instance physique et virtuelle de Secure Email Gateway.
Enregistrez la version AsyncOS installée et associez-la à la version fixe appropriée.
Passez en revue la télémétrie du réseau externe et du pare-feu au lieu de compter uniquement sur les journaux de l'appliance.
Préserver les éléments d’investigation numérique avant de reconstruire ou de modifier un système suspect.
Faites pivoter les informations d'identification associées à une appliance virtuelle compromise ou reconstruite.
Vérifiez que les passerelles oubliées, isolées ou rarement gérées sont incluses.
L’apport de ConnectMyAssets
ConnectMyAssets fournit une plate-forme sur site et indépendante des fournisseurs pour la gestion de l'infrastructure réseau multi-constructeurs, y compris les équipements Cisco. Ses modules peuvent soutenir le côté opérationnel de cette réponse:
Dynamic CMDB permet de découvrir les appliances gérées et de maintenir un inventaire précis des actifs.
Le suivi CVE relie les vulnérabilités aux actifs individuels, améliorant la visibilité de l'exposition et la priorisation de la correction.
Backup & History préserve les versions de configuration avec la vérification SHA256 et prend en charge la restauration en un clic lorsqu'une modification gérée cause des problèmes.
Automation & ZTP peut coordonner les flux de travail de déploiement de masse pour l'infrastructure gérée, réduisant ainsi l'effort manuel lors de la remédiation urgente.
La topologie de réseau aide les équipes à comprendre où se trouvent les appareils affectés et quels chemins de réseau nécessitent une enquête plus approfondie.
Compliance Engine fournit des évaluations pondérées par rapport aux cadres, y compris CISA, NIS2, ISO 27001, PCI-DSS et NIST.
ConnectMyAssets s'exécute en tant qu'OVA durcie sur site, de sorte que les données d'actifs, de configuration et de vulnérabilité restent dans l'environnement de l'organisation. Il complète plutôt que remplace l'examen des journaux externes, la préservation des preuves et les étapes de réponse aux incidents requises lorsque le compromis au niveau racine est possible.
Source: Network World


