Cisco は 9 月 14 日、Secure Email Gateway (SEG) の未認証 RCE 脆弱性 CVE-2026-76461 を公表し、修正版 AsyncOS を配信しました。既に実環境での悪用が確認済みで、CISA は同日 KEV カタログに追加、連邦民間機関に 9 月 17 日までのパッチ適用を命じています。

主なポイント

  • 脆弱性は AsyncOS の Email 解析処理にある SQL インジェクション。悪意ある SQL を含むメールを SEG に送るだけで、OS 上で root 権限のコマンド実行が成立
  • CVSS スコアは 9.8。物理・仮想アプライアンス双方が対象で、機能構成に関係なく影響を受ける
  • 未認証・ユーザー操作不要のため、インターネットに露出した SEG が特に狙われる
  • Cisco は「有効なワークアラウンドは存在しない」と明言。推奨は AsyncOS 16.5.0-780 以降への即時更新
  • CISA KEV への追加により FCEB (連邦民間機関) は 9 月 17 日までの適用が義務化。民間組織にも同水準の対応が推奨される

出典: New Cisco Secure Email zero-day exploited to execute commands as root