CISA Warns of Cisco Secure Email Gateway 0-Day Vulnerability Actively Exploited in Attacks
2026/09/15 CyberSecurityNews — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Cisco Secure Email Gateway に影響する高深刻度の脆弱性 CVE-2026-76461 を Known Exploited Vulnerabilities (KEV) カタログに追加したと発表するとともに、この脆弱性が実環境の攻撃で積極的に悪用されていると警告している。脆弱性 CVE-2026-76461 は、Cisco Secure Email Gateway アプライアンスで使用される Cisco AsyncOS Software に影響を及ぼす SQL インジェクションの欠陥であり、CWE-89 に分類されている。

この脆弱性を悪用する未認証のリモート攻撃者は、脆弱な Cisco Secure Email Gateway デバイスへ細工したリクエストを送信し、基盤となるオペレーティング・システム上で任意のコマンドを実行する可能性がある。悪用に成功した攻撃者は root 権限を取得し、影響を受けるアプライアンスを完全に制御する可能性がある。
一般的に Cisco Secure Email Gateway は企業ネットワークの境界に導入され、メール・トラフィックを検査し、悪意のあるメッセージ/スパム/フィッシング攻撃/マルウェアをブロックするために使用されている。このアプライアンスは、機密性の高い業務情報を含むメッセージなど、大量の受信・送信メールを処理するため、このようなシステムが侵害された場合には、深刻なセキュリティ・リスクにつながる可能性がある。
root 権限を取得した攻撃者は、メール・セキュリティ・ポリシーの変更/保存されたメッセージ・データへのアクセス/永続化の仕組みの作成/セキュリティ・ログの無効化などを行い、侵害したゲートウェイを広範なネットワークへ侵入するための足掛かりとして悪用する可能性がある。
Cisco Secure Email Gateway のゼロデイ脆弱性を悪用
この脆弱性は、2026年9月14日に CISA KEV カタログへ追加された。影響を受ける Federal Civilian Executive Branch (FCEB) 機関は、2026年9月17日までにベンダーが提供する緩和策を適用する必要がある。さらに CISA は、Binding Operational Directive 26-04 (BOD 26-04) に基づくフォレンジック・トリアージが必要な問題として指定している。
KEV の登録情報からは、この脆弱性とランサムウェア攻撃との関連性は確認できない。ただし、未認証のリモート攻撃者が root 権限でコマンドを実行できる脆弱性は、特に影響を受ける製品がインターネットへ公開されている場合に、攻撃者にとって極めて価値の高いものとなる。
Cisco Secure Email Gateway を使用している組織は、インターネットへ公開された AsyncOS インスタンスを特定し、ソフトウェア・バージョンを確認した上で、Cisco が推奨する緩和策を可能な限り早急に適用する必要がある。緩和策を利用できない組織に対して CISA は、クラウドサービスに適用される BOD 26-04 のガイダンスに従うか、影響を受ける製品の使用を中止するよう推奨している。
セキュリティ・チームは、修正と並行してインシデント対応の確認作業を優先し、アプライアンスが未知の外部インフラと通信していないことや、想定外の管理操作が行われていないことを確認/調査する必要がある。必要なトリアージには、アプライアンス・ログにおける不審なリクエストの確認、承認されていない設定変更の確認、特権アカウント活動の調査、想定外のコマンド実行と外部へのネットワーク接続の確認が含まれる。
この脆弱性は認証なしでリモートから悪用できる上に、パッチが適用されていない。したがってユーザー組織は、インターネットへアクセス可能なデバイスを、侵害されている可能性があるものとして扱う必要がある。
CISA KEV カタログへ Cisco Secure Email Gateway の脆弱性 CVE-2026-76461 が登録されました。この製品は境界でメールを検査するため、未認証攻撃による root 権限奪取は重大リスクとなります。影響として、メール監視の無効化 / 機密データの漏洩 / 内部侵入の足掛かり化などが懸念されます。対応策として、公開端末の特定 / バージョン確認 / 緩和策の即時適用 / ログ調査や特権操作確認を含むフォレンジック・トリアージの実施が求められます。早急な対応が必要とされます。
You must be logged in to post a comment.