Cisco Secure Email Gateway の脆弱性 CVE-2026-76461 が FIX:root 権限でのコマンド実行の可能性

Hackers Exploit Critical Cisco Secure Email Gateway Flaw to Execute Commands as Root

2026/09/15 gbhackers — Cisco が公表したのは、Cisco Secure Email Gateway の深刻度が Critical の SQL インジェクション脆弱性 CVE-2026-76461 (CVSS:9.8) と、セキュリティ・アップデートのリリースに関する情報である。この脆弱性は物理/仮想の Cisco Secure Email Gateway デバイス上で動作する Cisco AsyncOS Software に影響を及ぼす。CVE-2026-76461 を悪用する未認証のリモート攻撃者は、影響を受けるデバイス上で root 権限で任意のコマンドを実行する可能性がある。この問題を 9月14日に公表した Cisco は、設定内容にかかわらず、すべての脆弱なゲートウェイ導入環境がリスクにさらされていると警告している。

Cisco Secure Email Gateway の脆弱性

Cisco Bug ID CSCwu56234 で識別される脆弱性 CVE-2026-76461 は、メール解析処理における検証不足に起因する。この欠陥を突く攻撃者は、外部公開された Cisco Secure Email Gateway アプライアンスへ向けて、悪意のある SQL 文を取り込んだメールを送信し、SQL インジェクションの悪用に成功すると、任意の SQL コマンドを実行して基盤となるオペレーティング・システム上で root 権限を取得する可能性がある。

Cisco のセキュリティ・アドバイザリには、「攻撃者は、悪意のある SQL 文を含む細工したメールメッセージを、影響を受けるデバイスへ向けて送信することで、この脆弱性を悪用する可能性がある」と記されている。

root 権限でコマンドを実行されることで、侵害されたメールセキュリティ・アプライアンスが完全に制御される可能性があり、組織にとって深刻なリスクとなる。ゲートウェイが侵害された場合には、設定の変更/保存データへのアクセス/永続的なアクセス経路の確立/セキュリティ制御の無効化などに加えて、内部インフラを攻撃するための中継地点としてデバイスが悪用される可能性がある。

Cisco は、この脆弱性が物理/仮想の両方の Cisco Secure Email Gateway アプライアンスに影響することを確認している。その一方で、Cisco Secure Email and Web Manager/Secure Web Appliance は CVE-2026-76461 の影響を受けない。

管理者に対して強く推奨されるのは、可能な限り速やかに修正済みの AsyncOS リリースへアップグレードすることである。修正を含む Cisco AsyncOS リリースは以下のとおりである。なお、現時点で Cisco は、この SQL インジェクション脆弱性に対する回避策を提供していない。

AsyncOS リリース:初回修正リリース

  • 15.5 以下:15.5.5-014
  • 16.0:16.0.4-302
  • 16.5:16.5.0-780

可能であれば AsyncOS 16.5.0-780 へ移行するよう、Cisco は顧客に推奨している。管理者は、アプライアンスの Web ベース管理画面から System Administration > System Upgrade へ移動し、Upgrade Options を選択した後に、Download and Install を選択することでアップデートを適用できる。

Cisco が管理者に求めるのは、メールログを確認し、悪用の試みを示す可能性がある不審な SQL 文を調査することである。以下のコマンドを使用して、IronPort のテキスト・メールログから「COPY … TO PROGRAM」を含む SQL コマンドを検索できる。

grep -i "COPY.*TO PROGRAM" [IronPort Text Mail Logs Log name - Default: mail_logs]

一致するエントリが存在する場合には、悪意ある活動が示されている可能性があるが、この検出パターンですべての悪意ある活動を検出できるわけではないと、Cisco は指摘している。Cisco Secure Email Gateway をクラスタ構成で運用している組織に求められるのは、クラスタ内のすべてのデバイスでログを確認することである。

さらに Cisco は、root 権限を取得した攻撃者が、侵害したアプライアンス上の証拠を削除/変更/隠蔽する可能性があると警告している。管理者に求められるのは、ファイアウォール/ネットワークログなどの外部テレメトリを確認し、不審な外向き通信/外部 IP アドレスへの想定外のアップロード/ゲートウェイが悪意ある送信元から開始したダウンロードを調査することである。

コマンド・ラインへのアクセス権限を持たない Cisco Secure Email Cloud の顧客にとって、それらを独自に確認することは難しいと思われる。Cisco は、悪意ある活動を検出した場合に、Cisco Secure Email Cloud の顧客へ直接連絡しているという。