🔍 Contexte
Publié le 15 septembre 2026 sur SecurityWeek par Eduard Kovacs, cet article rapporte l’alerte émise par Cisco concernant l’exploitation active d’une vulnérabilité zero-day critique affectant ses appliances Cisco Secure Email Gateway (versions physiques et virtuelles, toutes configurations).
🚨 Vulnérabilité
- CVE-2026-76461 — Score CVSS : 9.8 (critique)
- Type : problème de parsing d’e-mail dans le logiciel AsyncOS
- Exploitable à distance et sans authentification
- Permet l’exécution de commandes arbitraires avec privilèges root sur le système d’exploitation sous-jacent
- Vecteur d’exploitation : envoi d’un e-mail spécialement conçu contenant des instructions SQL malveillantes à l’utilisateur ciblé
🎯 Périmètre d’impact
- Affecté : Cisco Secure Email Gateway (physique et virtuel, toute configuration)
- Non affecté : Secure Email and Web Manager, Secure Web Appliance
📅 Chronologie
- Cisco PSIRT a pris connaissance de l’exploitation en septembre 2026
- CISA a ajouté CVE-2026-76461 au catalogue KEV (Known Exploited Vulnerabilities) le même jour
- Délai imposé aux organisations fédérales américaines pour remédiation : 17 septembre 2026
⚠️ Éléments notables
- Cisco a publié des indicateurs de compromission (IoC), mais avertit que les attaquants disposant de privilèges root peuvent supprimer ou masquer ces IoC
- Aucun détail sur les attaquants ni sur les victimes n’a été communiqué
- Il s’agit seulement de la deuxième vulnérabilité Cisco Secure Email Gateway inscrite au catalogue KEV, après CVE-2025-20393 exploitée par des acteurs liés à la Chine fin 2025
- Cette alerte survient peu après des avertissements concernant CVE-2026-20079 et CVE-2026-20316 (Cisco Secure Firewall Management Center), exploitées par des hackers russes étatiques et des cybercriminels à but lucratif
📰 Nature de l’article
Article de presse spécialisée à visée informationnelle, destiné à alerter les équipes de sécurité et les administrateurs sur une menace active nécessitant une action corrective urgente.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1059 — Command and Scripting Interpreter (Execution)
- T1078 — Valid Accounts (Defense Evasion)
- T1070 — Indicator Removal (Defense Evasion)
- T1566 — Phishing (Initial Access)
IOC
- CVEs :
CVE-2026-76461— NVD · CIRCL - CVEs :
CVE-2025-20393— NVD · CIRCL - CVEs :
CVE-2026-20079— NVD · CIRCL - CVEs :
CVE-2026-20316— NVD · CIRCL
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 15 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
🟢 Indice de vérification factuelle : 75/100 (haute)
- ✅ securityweek.com — source reconnue (liste interne) (20pts)
- ✅ 7938 chars — texte complet (fulltext extrait) (15pts)
- ✅ 4 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 5 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ✅ 4/4 CVE(s) confirmée(s) (CIRCL) (5pts)
🔗 Source originale : https://www.securityweek.com/root-rce-zero-day-in-cisco-secure-email-gateway-under-active-exploitation/