Threats
A Cisco alerta para a exploração ativa da CVE-2026-76461 no Secure Email Gateway, que permite executar comandos remotamente com privilégios root e sem autenticação
15/09/2026
|
A Cisco alertou para a exploração ativa de uma vulnerabilidade zero-day crítica no Secure Email Gateway que permite a atacantes executar comandos no sistema operativo com privilégios root, sem necessidade de autenticação. Identificada como CVE-2026-76461 e classificada com 9,8 em 10 no CVSS, a vulnerabilidade resulta de um problema no processamento de mensagens de correio eletrónico pelo software AsyncOS. A falha pode ser explorada remotamente através do envio de um email especialmente preparado. Segundo a Cisco, um atacante pode utilizar a vulnerabilidade para executar instruções SQL maliciosas e, posteriormente, executar comandos arbitrários no sistema operativo subjacente com privilégios root. De acordo com o SecurityWeek, a equipa Product Security Incident Response Team (PSIRT) da Cisco tomou conhecimento da exploração da CVE-2026-76461 em setembro de 2026. A empresa não divulgou, no entanto, detalhes sobre os ataques nem indicou quem estará por detrás das operações. Foram disponibilizados indicadores de compromisso (IoC) para ajudar a identificar possíveis ataques. A Cisco alerta, contudo, que o acesso com privilégios root permite aos atacantes eliminar ou ocultar vestígios da sua atividade, dificultando a deteção de sistemas comprometidos. A vulnerabilidade afeta as versões físicas e virtuais do Cisco Secure Email Gateway, independentemente da configuração utilizada. O Secure Email and Web Manager e o Secure Web Appliance não são afetados. A agência norte-americana CISA adicionou a vulnerabilidade ao catálogo Known Exploited Vulnerabilities (KEV) e determinou que as organizações federais abrangidas corrijam a falha até 17 de setembro. Esta é apenas a segunda vulnerabilidade do Secure Email Gateway incluída no catálogo KEV. A anterior, CVE-2025-20393, começou a ser explorada no final de 2025 por atacantes associados à China. O alerta surge poucos dias depois de a Cisco e a CISA terem chamado a atenção para ataques que exploram a CVE-2026-20079, uma vulnerabilidade no Secure Firewall Management Center. Segundo a Cisco, esta falha e a CVE-2026-20316 têm sido utilizadas tanto por grupos associados ao Estado russo como por cibercriminosos com motivações financeiras. |