Threats

CNCS alerta para falhas críticas na Cisco e Check Point com acesso root

Duas vulnerabilidades com CVSS de 9,8 permitem execução remota de código sem autenticação. A falha no Cisco Secure Email Gateway está a ser explorada ativamente

22/09/2026

CNCS alerta para falhas críticas na Cisco e Check Point com acesso root
rafaelnlins / AdobeStock

O Centro Nacional de Cibersegurança (CNCS) emitiu alertas para duas vulnerabilidades críticas que afetam o Cisco Secure Email Gateway e os servidores de gestão da Check Point. Em ambos os casos, um atacante pode obter execução de código com privilégios root sem necessitar de autenticação.

A situação mais urgente envolve o Cisco Secure Email Gateway, uma vez que a Cisco confirmou exploração ativa da CVE-2026-76461 desde setembro de 2026. Não existe workaround e a atualização do AsyncOS é a única forma de corrigir a Vulnerabilidade.

No caso da Check Point, a CVE-2026-91843 afeta diferentes versões do Quantum Security Management e pode permitir comprometer sistemas responsáveis pela gestão centralizada das políticas de Segurança das firewalls.

Email manipulado pode comprometer Cisco Secure Email Gateway

A CVE-2026-76461 é uma vulnerabilidade de injeção SQL na análise de mensagens realizada pelo Cisco AsyncOS para Secure Email Gateway, anteriormente conhecido como IronPort Email Security Appliance. A falha resulta de validação insuficiente durante o processamento das mensagens. Um atacante pode enviar um email especialmente preparado com instruções SQL e, a partir daí, conseguir executar comandos como utilizador root no sistema operativo subjacente.

O ataque não passa pela interface de administração. É o próprio processamento da mensagem pelo appliance que permite alcançar o componente vulnerável, pelo que não são necessárias credenciais ou interação do utilizador.

A falha afeta appliances físicos e virtuais com AsyncOS nas ramificações 15.5 e anteriores, 16.0 e 16.5, independentemente da configuração. O Cisco Secure Email and Web Manager e o Secure Web Appliance não são afetados.

A Cisco disponibilizou correções nas versões AsyncOS 15.5.5-014, 16.0.4-302 e 16.5.0-780, recomendando a migração para esta última na respetiva ramificação.

Além da atualização, o CNCS recomenda procurar indicadores de exploração nos mail_logs de cada appliance, incluindo todos os nós pertencentes a clusters. Entre os elementos a investigar encontram-se instruções SQL suspeitas, como 'COPY ... TO PROGRAM'. As organizações devem igualmente cruzar esta informação com logs externos de rede e firewall. Uma vez obtido acesso root, um atacante pode eliminar ou alterar vestígios presentes no próprio appliance.

Em caso de suspeita de compromisso, a recomendação para appliances virtuais passa por preservar a informação forense e implementar uma nova instância com uma versão corrigida, reconstruindo posteriormente a configuração e renovando credenciais e material criptográfico.

Nos equipamentos físicos, o CNCS recomenda contactar o Cisco Technical Assistance Center (TAC). Se um elemento de um cluster tiver sido comprometido, todos os membros devem ser restaurados, uma vez que as chaves SSH privadas utilizadas na comunicação entre os sistemas podem ter sido expostas.

Check Point permite executar código antes da autenticação

O segundo alerta incide sobre a CVE-2026-91843, uma vulnerabilidade de stack-based buffer overflow nos sistemas Check Point Quantum Security Management. A falha encontra-se no processo de login. Um nome de utilizador excessivamente longo pode provocar um buffer overflow antes de ocorrer a autenticação, permitindo a execução remota de código como root. São afetados Security Management Server, Multi-Domain Security Management Server, Log Server e Multi-Domain Log Server, incluindo instalações standalone. O serviço Smart-1 Cloud não é afetado.

Apesar de não exigir autenticação, a exploração depende de o atacante conseguir chegar ao serviço através do acesso destinado a Trusted Clients do SmartConsole. Esta condição torna particularmente importante a configuração dos acessos de administração. O CNCS recomenda limitar os Trusted Clients a endereços IP ou sub-redes conhecidos, evitar a opção 'Any' e impedir a exposição direta da gestão à Internet.

A Check Point disponibilizou um LivePatch, documentado no sk1000155, para corrigir a Vulnerabilidade. Os clientes com atualizações automáticas ativas deverão estar protegidos, mas o CNCS recomenda confirmar diretamente em cada servidor se o LivePatch se encontra instalado e ativo. As organizações devem ainda rever os logs de login administrativo à procura de tentativas com nomes de utilizador anormalmente longos.

O impacto de um eventual compromisso pode ultrapassar o próprio servidor de gestão. Estes sistemas controlam as políticas das firewalls geridas e armazenam telemetria, pelo que o acesso root pode permitir alterar políticas de Segurança e logs e facilitar movimento lateral para as gateways sob gestão.


NOTÍCIAS RELACIONADAS

RECOMENDADO PELOS LEITORES

REVISTA DIGITAL

IT SECURITY Nº31 AGOSTO 2026

IT SECURITY Nº31 AGOSTO 2026

NEWSLETTER

Receba todas as novidades na sua caixa de correio!

O nosso website usa cookies para garantir uma melhor experiência de utilização.