Segurança · 18 de setembro de 2026

Cisco alerta para vulnerabilidade crítica no Secure Email Gateway que permite execução de comandos root

person using black laptop computer on brown wooden table
Dell / Unsplash

A Cisco emitiu um alerta sobre uma vulnerabilidade de nível crítico no AsyncOS do Cisco Secure Email Gateway. A falha permite que invasores não autenticados enviem e-mails modificados para executar comandos com privilégios de root no dispositivo, e a Cisco confirmou que ataques reais já ocorreram.

A vulnerabilidade, identificada como CVE-2026-76461, recebeu uma pontuação CVSS de 9,8 em uma escala de 10,0. O problema decorre de uma validação insuficiente de dados na lógica de processamento de e-mails. Isso possibilita que invasores enviem e-mails contendo comandos SQL maliciosos através de dispositivos afetados, resultando na execução de comandos com privilégios de root no sistema operacional subjacente. O ataque não requer que o invasor possua contas de usuário ou permissões prévias no dispositivo, sendo suficiente o envio de um e-mail para processamento.

O impacto abrange dispositivos Cisco Secure Email Gateway tanto em versões físicas quanto virtuais, independentemente da configuração do aparelho. Por outro lado, o Secure Web Appliance e o Secure Email and Web Manager não são afetados. Não existem soluções alternativas para mitigar a falha, tornando a atualização de software a única solução disponível.

A Cisco disponibilizou versões corrigidas para diferentes versões do AsyncOS. Para a versão 15.5 e anteriores, a atualização recomendada é a 15.5.5-0141. Para a versão 16.0, deve-se atualizar para a 16.0.4-302, e para a versão 16.5, a atualização é a 16.5.0-780.

A empresa relatou a detecção de ataques reais durante este mês e forneceu orientações para a verificação de intrusões. Administradores devem analisar os registros de e-mail em busca de comandos SQL suspeitos, incluindo todos os membros em caso de operação em cluster. A detecção inicial pode ser feita utilizando o comando grep para procurar entradas com o padrão COPY...TO PROGRAM nos registros de e-mail do IronPort.

A Cisco informou que já entrou em contato individualmente com clientes do Cisco Secure Email Cloud onde atividades maliciosas foram detectadas, embora a extensão total dos ataques não tenha sido revelada. A empresa alertou que, uma vez obtido o acesso root, as evidências de intrusão no dispositivo podem ser apagadas ou ocultadas. Por isso, recomenda-se a análise de registros de rede e firewall externos, buscando uploads para endereços IP externos não autorizados ou downloads de endereços IP maliciosos.

A CISA adicionou a CVE-2026-76461 à sua lista de Vulnerabilidades Exploradas Conhecidas. A agência determinou que as entidades do governo federal dos Estados Unidos devem concluir a aplicação das correções até o dia 17 de setembro de 2026.