この記事の3行まとめ
- Ciscoのメール検査機器の脆弱性(弱いところ)が攻撃に使われた。
- 細工したメールが届くだけで、一番強い権限で命令を動かされる。
- 利用者は直した版へ更新し、周りの機器の記録とも合わせて調べる。
Ciscoは2026年9月15日、Cisco Secure Email Gateway向けAsyncOSにSQLインジェクションの脆弱性(CVE-2026-76461)があると公表した。認証なしのリモート攻撃者が悪意あるSQL文を仕込んだメールを送り、脆弱な機器がそれを受信すると、root権限で任意のコマンドが実行されるおそれがある。Ciscoは2026年9月に悪用を確認している。JPCERT/CCは、同製品で過去に別の脆弱性(CVE-2025-20393)を突いた侵害が国内で起きたことを把握しており、対策と侵害調査の検討を呼びかけている。
確認された経路・公表元の推定
- 認証されていないリモートの攻撃者が、悪意あるSQL文を含む細工したメールを送信する
- 脆弱なバージョンのCisco Secure Email Gatewayがそのメールを受信する
- 対象システム上でroot権限の任意コマンドが実行される可能性がある
- Ciscoが2026年9月に本脆弱性の悪用を確認した
根拠の要点
JPCERT/CCの注意喚起によると、Ciscoが公表したCisco Secure Email GatewayのSQLインジェクションの脆弱性(CVE-2026-76461)は、細工したメールの受信だけでroot権限での任意コマンド実行につながるおそれがあり、Ciscoは2026年9月に悪用を確認している。対象は16.5.0-780より前、16.0.4-302より前、15.5.5-014より前のAsyncOSである。
資料の基準時点:2026-09-15(JPCERT/CC注意喚起の最終更新日)
当時、対策できたのか
判定保留
Ciscoは2026年9月に本脆弱性の悪用を確認しているが、悪用の開始時期と修正版の公開時期の前後関係は資料に書かれていない。攻撃時点で修正版が出ていたか、未適用の機器が狙われたかが分からないため、判定を保留する。
公表された対策
- Ciscoの推奨に従い、脆弱性を修正したバージョン(16.5.0-780以降、16.0.4-302以降、15.5.5-014以降)へアップグレードする
- Ciscoは回避策を提供していないため、修正版の適用で対応する
- Ciscoのアドバイザリが案内するログ調査で、悪用された可能性を確認する
- 攻撃者がログや痕跡を消している可能性があるため、機器上のログに加え、周辺機器などのネットワークログと突き合わせて調査する
まだ分からないこと
- 悪用が始まった時期と修正版公開との前後関係
- 今回の脆弱性による国内での被害の有無
- 攻撃者や攻撃の規模
- 悪用後に行われた具体的な活動(侵害の範囲)