Nova falha zero-day na Cisco dá root em gateways de email
Bug crítico no Cisco Secure Email Gateway já está a ser explorado e permite comandos como root via email malicioso. Outra peça na lista longa de dores de cabeça de segurança da Cisco.
Bug crítico no Cisco Secure Email Gateway já está a ser explorado e permite comandos como root via email malicioso. Outra peça na lista longa de dores de cabeça de segurança da Cisco.
A Cisco voltou a ter de correr atrás do prejuízo. Desta vez é uma falha zero-day no Secure Email Gateway que já está a ser explorada e permite a um atacante remoto, sem autenticação, executar comandos como root no sistema. Basta um email bem montado para transformar um appliance de segurança num ponto de entrada privilegiado.
A vulnerabilidade é a CVE-2026-76461 e vive no parsing de email do Cisco AsyncOS usado nos Secure Email Gateway virtuais e físicos, independentemente da configuração. O problema é descrito pela própria Cisco como “validação insuficiente” na lógica de análise, o que abre a porta a SQL malicioso embutido numa mensagem. O resultado: execução arbitrária de SQL e, a partir daí, comandos com privilégios máximos no sistema operativo subjacente.
O Cisco PSIRT admitiu que detetou exploração ativa da falha em setembro de 2026. Não é teórico, já está a ser usado. A Cisco publicou indicadores de compromisso e recomenda que se vasculhem os mail_logs em busca de SQL suspeito, mas deixa um aviso óbvio: atacantes minimamente competentes vão tentar apagar pistas. Quem administra estes appliances devia já estar também a confrontar firewalls e registos de rede à caça de tráfego estranho para IPs externos, uploads e downloads anómalos. Numa infraestrutura onde o gateway de email é muitas vezes considerado “caixa preta”, isto implica olhar para sítios onde se costuma mexer pouco.
O Shadowserver, que faz observação de dispositivos expostos na internet, conta mais de 400 appliances Cisco Secure Email Gateway à vista. Não diz quantos são honeypots ou quantos já estão corrigidos, mas o número dá uma ideia do potencial de estrago. E convém lembrar o contexto: desde 2021, a CISA (a agência de cibersegurança dos EUA) já marcou 98 vulnerabilidades da Cisco como ativamente exploradas, sete delas usadas por grupos de ransomware. Não é um deslize pontual, é um padrão numa indústria onde o ritmo de correções não está a acompanhar a cadência de exploração, como se tem visto também em casos como os recordes de falhas de segurança no Windows.
No mesmo pacote de avisos, a Cisco corrigiu ainda quatro vulnerabilidades críticas adicionais em Secure Email Gateway e Secure Email and Web Manager. Para já diz não ter evidência de exploração dessas falhas, o que vale o que vale. Em janeiro já tinha sido um zero-day de severidade máxima, também em AsyncOS, a ser explorado durante meses antes de existir correção. Para quem gere infraestruturas em Portugal com appliances Cisco à frente do email corporativo, a margem para adiar patches é praticamente nula, sobretudo com a pressão regulatória europeia para reportar falhas e incidentes, enquadrada em normas como as que detalhámos quando a UE apertou o cerco à divulgação de vulnerabilidades.
Em 2026 já não há desculpa para tratar gateways de email como eletrodomésticos que “se montam e esquecem”. São alvos prioritários, estão cheios de lógica complexa a mexer em dados hostis por definição e, como esta zero-day mostra, uma validação mal feita chega para virar um produto de segurança contra a própria rede. O discurso de confiança nas grandes marcas pesa pouco quando a estatística de falhas exploradas cresce mais rápido do que os avisos conseguem ser aplicados.
Fonte: BleepingComputer
Comentários · 0