Tech iCrewPlay.comTech iCrewPlay.com
  • Tecnologia
    • App e software
    • PC e notebook
    • Hardware e periferiche
    • Smart home e IoT
    • Elettrodomestici smart
    • TV, monitor e display
    • Audio
    • Smartwatch e wearable
    • Auto e mobilità
  • AI
  • Guide
  • Smartphone
  • Recensioni
  • Scienza
    • Spazio
    • Salute e ricerca
    • Natura e animali
    • Clima e ambiente
  • Curiosità
    • Cronologia
    • Seguiti
    • Segui
Cerca
  • Guide
  • AI
  • App e software
  • Smartphone
  • Recensioni
  • Scienza
Copyright © Alpha Unity. Tutti i diritti riservati.​
Lettura: Cisco Secure Email Gateway sotto attacco: come aggiornare per CVE-2026-76461
Share
Notifica
Ridimensionamento dei caratteriAa
Tech iCrewPlay.comTech iCrewPlay.com
Ridimensionamento dei caratteriAa
  • Guide
  • AI
  • App e software
  • Smartphone
  • Recensioni
  • Scienza
Cerca
  • Tecnologia
    • App e software
    • PC e notebook
    • Hardware e periferiche
    • Smart home e IoT
    • Elettrodomestici smart
    • TV, monitor e display
    • Audio
    • Smartwatch e wearable
    • Auto e mobilità
  • AI
  • Guide
  • Smartphone
  • Recensioni
  • Scienza
    • Spazio
    • Salute e ricerca
    • Natura e animali
    • Clima e ambiente
  • Curiosità
    • Cronologia
    • Seguiti
    • Segui
Seguici
  • Contatto
  • Media Kit
  • Chi siamo
  • Lavora con noi
  • Cookie Policy
  • Disclaimer
Copyright © Alpha Unity. Tutti i diritti riservati.​
NotiziaTecnologia

Cisco Secure Email Gateway sotto attacco: come aggiornare per CVE-2026-76461

Una SQL injection critica già sfruttata può arrivare a root: le build AsyncOS corrette e i controlli da fare su Secure Email Gateway.

Massimo 1 ora fa Commenta! 7
SHARE

Cisco ha confermato lo sfruttamento attivo di CVE-2026-76461 contro Cisco Secure Email Gateway. La vulnerabilità è una SQL injection critica con punteggio CVSS 9.8: un attaccante remoto non autenticato può inviare un’email appositamente costruita attraverso un appliance vulnerabile e arrivare a eseguire comandi con privilegi root.

Contenuti di questo articolo
CVE-2026-76461: cosa permette di fare a un attaccanteQuali prodotti Cisco sono vulnerabiliVersioni corrette di AsyncOS per Secure Email GatewayCome aggiornare Secure Email GatewayCome controllare se CVE-2026-76461 è stata sfruttataSe sospetti una compromissione, la patch non bastaPerché questo caso è più urgente delle falle Cisco senza exploit notiCosa fare oggi

Non esiste un workaround che sostituisca la patch. La priorità è verificare la versione AsyncOS, aggiornare a una release corretta e controllare i log per eventuali indicatori di compromissione. Se ci sono segnali di sfruttamento, installare la patch non basta: serve trattare l’appliance come potenzialmente compromessa.

Cisco e cybersecurity: aggiornamento urgente di secure email gateway
Cve-2026-76461 colpisce gli appliance cisco secure email gateway fisici e virtuali.

CVE-2026-76461: cosa permette di fare a un attaccante

Nel Security Advisory pubblicato il 14 settembre 2026, Cisco spiega che il problema si trova nella logica di parsing delle email di AsyncOS. Una validazione insufficiente permette di inserire istruzioni SQL malevole in un messaggio che attraversa il gateway.

Leggi Altro

iOS 27 o iOS 26.7: quale aggiornamento installare per la sicurezza?
Ventole PC sempre accese: è normale? Cause e controlli
GlobalProtect vulnerabile: quali versioni aggiornare dopo le CVE di settembre
Android ti traccia con Wi-Fi spento? 9 impostazioni privacy
Pubblicità

Lo sfruttamento riuscito può portare prima all’esecuzione di istruzioni SQL arbitrarie e poi a comandi con privilegi root sul sistema operativo sottostante. Non servono credenziali e non è richiesta interazione dell’utente, motivo per cui il vettore CVSS è AV:N/AC:L/PR:N/UI:N.

VoceDato
CVECVE-2026-76461
GravitàCritical, CVSS 9.8
Accesso richiestoNessuna autenticazione
VettoreEmail costruita con SQL malevolo
ImpattoEsecuzione di comandi con privilegi root
Sfruttamento attivoSì, confermato da Cisco PSIRT a settembre 2026
WorkaroundNessuno

Quali prodotti Cisco sono vulnerabili

Cisco indica come vulnerabili i Cisco Secure Email Gateway fisici e virtuali, indipendentemente dalla configurazione. Questo significa che la verifica non può fermarsi alle sole appliance esposte direttamente su Internet o a una funzione specifica attivata.

Cisco ha invece confermato che Secure Email and Web Manager e Secure Web Appliance non sono interessati da questa specifica CVE. La distinzione è importante perché i nomi dei prodotti appartengono allo stesso ecosistema, ma l’advisory non si applica indistintamente a tutti.

Versioni corrette di AsyncOS per Secure Email Gateway

Cisco ha pubblicato tre soglie di correzione. Se l’appliance usa una versione precedente, la release deve essere confrontata con la tabella ufficiale e portata almeno al primo livello corretto previsto per il proprio ramo.

Ramo AsyncOSPrima release corretta
15.5 e precedenti15.5.5-014
16.016.0.4-302
16.516.5.0-780

Cisco raccomanda esplicitamente di migrare a 16.5.0-780 quando l’ambiente lo consente. I dispositivi Cisco Secure Email Cloud sono già stati aggiornati dal produttore a questa release; per le installazioni on-premise la verifica resta a carico dell’amministratore.

Come aggiornare Secure Email Gateway

Dall’interfaccia web dell’appliance Cisco indica questo percorso:

  1. Apri System Administration.
  2. Entra in System Upgrade.
  3. Apri Upgrade Options.
  4. Seleziona Download and Install.
  5. Scegli una release corretta e compatibile.
  6. Completa le opzioni di preparazione e premi Proceed.
  7. Attendi il completamento e il riavvio dell’appliance.

Prima dell’upgrade verifica compatibilità, spazio disponibile, dipendenze del cluster e finestra di manutenzione. Non scegliere una build solo perché il numero è più alto: il riferimento resta la matrice Fixed Software dell’advisory Cisco per la release installata.

Come controllare se CVE-2026-76461 è stata sfruttata

Cisco pubblica un controllo specifico sui mail_logs. Gli amministratori devono cercare istruzioni SQL sospette, con particolare attenzione a pattern che includono COPY ... TO PROGRAM. In un cluster il controllo va eseguito sui log di ogni nodo.

grep -i "COPY.*TO PROGRAM" mail_logs

La presenza di una corrispondenza può indicare attività malevola, ma l’assenza del pattern non prova che l’appliance sia pulita. Con privilegi root un attaccante può tentare di cancellare o nascondere tracce. Cisco raccomanda infatti di confrontare anche log di firewall, rete e sistemi esterni all’appliance, cercando upload inattesi o connessioni verso indirizzi sospetti.

Analisi dei log dopo lo sfruttamento di una vulnerabilità critica cisco
Dopo un possibile exploit, i log esterni all’appliance diventano importanti perché un attaccante con root può alterare le tracce locali.

Se sospetti una compromissione, la patch non basta

Per un’appliance fisica Cisco raccomanda di contattare il Cisco Technical Assistance Center. Per una macchina virtuale, l’advisory consiglia di preservare prima le informazioni forensi e, quando possibile, distribuire una nuova VM con una release corretta, ricostruire la configurazione e rinnovare credenziali e materiale crittografico presenti sull’appliance.

  1. Conserva log, snapshot e altre evidenze secondo la policy di incident response.
  2. Non cancellare subito file sospetti se servono all’analisi forense.
  3. Per una virtual appliance, valuta una nuova istanza già corretta.
  4. Ricostruisci la configurazione da una fonte affidabile.
  5. Ruota password, credenziali, certificati e altri segreti che potevano essere raggiunti dall’appliance.
  6. Continua il monitoraggio anche dopo il ripristino.

Questo approccio è coerente con altri incidenti su appliance perimetrali. Nel nostro approfondimento su Cisco FMC e CVE-2026-20079 abbiamo visto che chiudere la falla non elimina automaticamente persistenze, tunnel o credenziali già sottratte.

Perché questo caso è più urgente delle falle Cisco senza exploit noti

A settembre Cisco ha corretto anche altre vulnerabilità critiche. Per esempio, abbiamo analizzato le falle di IOS XR e Nexus 9000, dove al momento dell’advisory Cisco non indicava sfruttamento attivo. CVE-2026-76461 ha invece un elemento aggiuntivo: PSIRT ha confermato attività di exploit nel mondo reale.

Questo sposta la priorità dalla semplice manutenzione preventiva alla combinazione di patching e verifica dell’eventuale compromissione. Un Secure Email Gateway è inoltre un componente esposto a traffico email non fidato per definizione, quindi il vettore di attacco descritto dall’advisory è direttamente rilevante per la sua funzione.

Cosa fare oggi

Censisci subito tutti i Cisco Secure Email Gateway on-premise, rileva la versione AsyncOS e porta ogni appliance a una release corretta. Per 15.5 e precedenti il primo fix è 15.5.5-014, per 16.0 è 16.0.4-302 e per 16.5 è 16.5.0-780. Cisco raccomanda quest’ultima release quando la migrazione è supportata.

In parallelo controlla i mail_logs e i log esterni. Se trovi indicatori compatibili con lo sfruttamento, non limitarti all’upgrade: preserva le evidenze, coinvolgi il team di incident response o Cisco TAC e considera compromessi i segreti accessibili dall’appliance finché non hai completato la verifica.

Condividi questo articolo
Facebook Twitter Copia il link
Share
Cosa ne pensi?
-0
-0
-0
-0
-0
-0
lascia un commento lascia un commento

Lascia un commento Annulla risposta

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

  • Contatto
  • Media Kit
  • Chi siamo
  • Lavora con noi
  • Cookie Policy
  • Disclaimer

Copyright © Alpha Unity. Tutti i diritti riservati.​

  • Guide
  • AI
  • App e software
  • Smartphone
  • Recensioni
  • Scienza
Bentornato in iCrewPlay!

Accedi al tuo account

Hai dimenticato la password?