Cisco Secure Email Gateway: falha 9.8 sob exploração ativa

Um e-mail comum, processado por um appliance desatualizado, basta para executar comandos como root. A Cisco corrigiu a falha em 14 de setembro e a CISA deu apenas três dias para órgãos federais dos EUA aplicarem o patch.

Ilustração abstrata em tons de vermelho e grafite representando tráfego de e-mail atravessando um gateway de segurança comprometido

Imagem editorial original do Plugged Ninja

Em 14 de setembro de 2026, às 16h GMT, a Cisco publicou o aviso cisco-sa-esa-inj-2bLVGmhX sobre uma vulnerabilidade crítica de injeção de SQL no Cisco Secure Email Gateway. Identificada como CVE-2026-76461, com nota CVSS 9.8 e classificação CWE-89, a falha permite que um atacante remoto e não autenticado execute comandos arbitrários com privilégios de root no sistema operacional do appliance.

No mesmo dia, a CISA — agência de segurança cibernética dos Estados Unidos — incluiu o identificador no catálogo de vulnerabilidades exploradas conhecidas (KEV) e determinou prazo de correção até 17 de setembro. São três dias, contra os 21 dias usuais da diretiva. A equipe de Counter Threat Unit da Sophos replicou o alerta em 15 de setembro, recomendando identificação e atualização imediata das versões vulneráveis.

O prazo determinado pela CISA já venceu. Organizações que ainda não aplicaram a correção estão, neste momento, com um equipamento sob exploração ativa exposto — o que muda a leitura do caso de urgência preventiva para provável resposta a incidente.

Não há solução de contorno. A única remediação é atualizar.

O que torna esta falha diferente

A maioria das vulnerabilidades críticas em appliances de segurança exige que o atacante alcance uma interface administrativa — um painel web, uma API de gerenciamento, um serviço exposto. Esta não.

O Cisco Secure Email Gateway, antigo IronPort Email Security Appliance, existe para inspecionar e-mail que entra e sai de uma organização. Processar mensagens vindas da internet é a função normal do equipamento. Como a falha está na lógica de análise de e-mail, o vetor de ataque é simplesmente enviar uma mensagem construída para conter instruções SQL maliciosas através de um gateway vulnerável. Não há autenticação a superar, não há interação do usuário, não há necessidade de acesso prévio à rede.

Na descrição da Cisco, a vulnerabilidade decorre de validação insuficiente na lógica de análise de e-mail, e a exploração bem-sucedida permite executar instruções SQL arbitrárias, levando à execução de comandos com privilégios de root no sistema operacional subjacente.

Da injeção de SQL ao root

O salto de uma injeção de SQL para execução de comandos no sistema operacional costuma gerar dúvida, e o próprio aviso da Cisco oferece a pista. A recomendação de caça é procurar, nos registros de e-mail, ocorrências do padrão COPY ... TO PROGRAM.

COPY ... TO PROGRAM é um comando do PostgreSQL que redireciona a saída de uma consulta para um programa do sistema operacional — ou seja, executa um processo com a identidade do usuário que roda o banco. Quando esse usuário tem privilégios elevados, a injeção de SQL deixa de ser um problema de vazamento de dados e passa a ser execução remota de código. A Cisco não descreve publicamente a cadeia completa de exploração, e este parágrafo é uma leitura técnica do indicador divulgado, não uma afirmação da fabricante.

Produtos afetados e versões corrigidas

A vulnerabilidade afeta o Cisco Secure Email Gateway físico e virtual, independentemente da configuração do equipamento. A Cisco confirmou que os seguintes produtos não são afetados:

  • Cisco Secure Email and Web Manager
  • Cisco Secure Web Appliance

As versões corrigidas do software Cisco AsyncOS:

Versão do AsyncOS Primeira versão corrigida
15.5 e anteriores 15.5.5-014
16.0 16.0.4-302
16.5 16.5.0-780

A Cisco recomenda expressamente a migração para a versão 16.5.0-780. Vale um alerta de leitura: a tabela do aviso original traz um marcador de nota de rodapé colado ao número de duas das versões, o que levou parte da cobertura a publicar 15.5.5-0141 e 16.0.4-3021. Os identificadores corretos são os da tabela acima.

A atualização pode ser feita pela interface web do appliance, em System Administration > System Upgrade > Upgrade Options > Download and Install.

Na mesma segunda-feira, a Cisco corrigiu outras quatro vulnerabilidades críticas que afetam o Secure Email Gateway e o Secure Email and Web Manager — CVE-2026-76440, CVE-2026-76441, CVE-2026-20353 e CVE-2026-76443 —, mas afirmou não ter evidência de exploração dessas quatro.

Exploração confirmada, atribuição desconhecida

A Cisco declarou que sua equipe de resposta a incidentes de segurança de produto (PSIRT) tomou conhecimento da exploração ativa em setembro de 2026, enquanto tratava um chamado de suporte técnico. Como o aviso e a inclusão no KEV ocorreram no mesmo dia, o caso se caracteriza como dia zero: houve exploração antes da divulgação pública.

Até a publicação da análise da Rapid7, em 15 de setembro, não havia código de prova de conceito público e não havia atribuição a nenhum grupo. Não há, até o momento, número divulgado de organizações comprometidas.

Quanto à superfície exposta, o Shadowserver rastreava pouco mais de 400 appliances Cisco Secure Email Gateway acessíveis pela internet. O próprio levantamento não distingue quais são honeypots ou já foram corrigidos, então o número deve ser lido como ordem de grandeza, não como contagem de alvos.

Para clientes do Cisco Secure Email Cloud, a fabricante informou ter entrado em contato diretamente com os donos dos equipamentos em que atividade maliciosa foi detectada.

Caça a indicadores: o problema do root

O aviso da Cisco traz um ponto que merece destaque para quem faz resposta a incidentes. A verificação recomendada é:

cisco-esa> grep -i "COPY.*TO PROGRAM" mail_logs

Qualquer entrada no resultado pode indicar atividade maliciosa. Se o equipamento fizer parte de um cluster, os registros de cada nó precisam ser verificados separadamente.

A ressalva vem em seguida, e é o ponto mais importante do aviso: como a exploração concede privilégios de root, o atacante pode ter apagado ou ocultado exatamente esses rastros. A Cisco recomenda, por isso, cruzar registros de rede e de firewall fora do equipamento afetado, procurando por atividade suspeita — em especial envios inesperados iniciados pelo appliance para endereços IP externos, ou downloads a partir de endereços maliciosos.

Em termos práticos: um resultado limpo no grep não é prova de que o equipamento não foi comprometido. É prova de que o indicador mais óbvio não está lá.

Recomendações

  • Atualizar fora do ciclo normal. Com exploração confirmada, ausência de contorno e acesso root sem autenticação, o caso justifica janela emergencial.
  • Verificar todos os nós do cluster, não apenas o principal, e guardar cópia dos registros antes da atualização.
  • Cruzar telemetria externa: registros de firewall, NetFlow e proxy podem mostrar conexões de saída do appliance que os registros locais já não mostram.
  • Não depender de controles de rede. Não adianta restringir o acesso administrativo: o vetor é o e-mail que o equipamento precisa receber para funcionar.
  • Aplicar também as outras quatro correções divulgadas na mesma data, mesmo sem evidência de exploração.
  • Tratar como incidente potencial, e não apenas como vulnerabilidade, qualquer appliance que tenha ficado exposto e sem patch desde o início de setembro.

O que observar a seguir

Três pontos merecem acompanhamento. O primeiro é o surgimento de código de exploração público — com o aviso detalhando o componente afetado, a janela entre divulgação e prova de conceito tende a ser curta, e isso amplia o conjunto de atacantes de grupos avançados para o oportunismo em massa.

O segundo é a atribuição. Falhas em equipamentos de borda da Cisco têm histórico recente de exploração por grupos alinhados a Estados e por operadores de ransomware: em janeiro de 2026 a empresa corrigiu a CVE-2025-20393, uma falha de gravidade máxima no AsyncOS explorada desde novembro de 2025, e mais recentemente confirmou o abuso de duas falhas no Secure Firewall Management Center por três grupos distintos.

O terceiro é o padrão de fundo. Desde novembro de 2021, a CISA já sinalizou 98 vulnerabilidades da Cisco como exploradas ativamente, sete delas abusadas por grupos de ransomware. Appliances de segurança de borda seguem sendo alvo preferencial justamente porque ficam expostos por definição, processam conteúdo não confiável e, com frequência, saem do escopo dos programas de gestão de vulnerabilidades por serem tratados como caixas fechadas.

Fontes e referências

  • Cisco — Aviso de segurança Cisco Secure Email Gateway SQL Injection Vulnerability (cisco-sa-esa-inj-2bLVGmhX), 14 de setembro de 2026: sec.cloudapps.cisco.com
  • Sophos Counter Threat Unit — Cisco Secure Email Gateway vulnerability (CVE-2026-76461) in active exploitation, 15 de setembro de 2026: sophos.com
  • Rapid7 — CVE-2026-76461: Critical Cisco Secure Email Gateway Vulnerability Exploited in the Wild, 15 de setembro de 2026: rapid7.com
  • CISA — CISA Adds One Known Exploited Vulnerability to Catalog, 14 de setembro de 2026: cisa.gov
  • NVD (NIST) — Registro da CVE-2026-76461: nvd.nist.gov
  • BleepingComputer, Sergiu Gatlan — Cisco patches Secure Email Gateway zero-day exploited in attacks, 15 de setembro de 2026: bleepingcomputer.com
  • Help Net Security — Cisco patches actively exploited email gateway zero-day (CVE-2026-76461), 15 de setembro de 2026: helpnetsecurity.com
PLUGGED NINJA
Informações de privacidade

Este site usa cookies para que possamos oferecer a melhor experiência de usuário possível. As informações dos cookies são armazenadas em seu navegador e executam funções como reconhecê-lo quando você retorna ao nosso site e ajudar nossa equipe a entender quais seções do site você considera mais interessantes e úteis.