「メールを1通送るだけで、メールを守るはずの機器を乗っ取れる」——Cisco Secure Email Gateway(旧Cisco ESA)で、そうした脆弱性の悪用が確認されました。メールゲートウェイは、社外とのメールがすべて通過する場所です。ここを取られると、以後のメールが検査されないだけでなく、盗み見や改ざんの拠点になります。
何が起きたか
Ciscoは9月中旬、Cisco Secure Email Gateway(AsyncOS)のSQLインジェクションの脆弱性CVE-2026-76461(CVSS 9.8)が実際の攻撃で悪用されていることを確認し、顧客に直接通知しました。原因はメール解析処理の入力検証の不備で、細工したメールを送るだけで、認証なしにOSのroot権限で任意のコマンドを実行できます。修正版は15.5/16.0/16.5の各系統向けに提供されており回避策はなく、米CISAは9月14日に「悪用が確認された脆弱性(KEV)カタログ」へ追加して、連邦機関に9月17日までの対処を命じています(Security NEXT、The Hacker News)。
なぜ自社に関係があるのか
- *直接の対象は、Cisco Secure Email Gateway(物理・仮想アプライアンス)を使っている企業です。**中堅規模以上での導入が多い製品ですが、グループ会社やIT委託先が運用している場合、「自社のメールがどの機器を通っているか」を把握していないことは珍しくありません。まず確認すべきはそこです。
もうひとつは構造の話です。メールゲートウェイ・VPN装置・ファイアウォールといった外に面した機器は、ここ数年で最も狙われる入口になりました。VPN機器の脆弱性と同じ構図で、利用者にリンクをクリックさせる必要がなく、細工した通信が機器に届いた時点で攻撃が成立します。今回の製品を使っていない企業でも、次に狙われるのは自社の別の機器かもしれない——公開資産の棚卸しが効くのはこのためです。
そして、悪用が修正より先行したゼロデイでは、「更新して終わり」にできません。更新前にすでに侵入されている可能性があるため、Ciscoはメールログに残る不審なSQL文の痕跡を確認する調査手順を示しています。
明日やること
- 自社(委託先・グループ会社を含む)でCisco Secure Email Gatewayを使っているかを確認し、使っていれば修正版へ更新する。回避策はない
- 更新の前後で、Ciscoが示す手順に沿って侵害の痕跡を確認する。クラスタ構成なら全機が対象。痕跡があればインシデント発生時の初動対応へ
- 使っていなくても、外に面した機器の一覧(メール・VPN・ファイアウォール・リモート管理)を最新にし、ベンダーの注意喚起を受け取る担当と、CVSSの数字を自社の優先順位に翻訳するルールを決めておく
もっと知るには
外に面した機器が狙われる構造と棚卸しの始め方はVPN機器の脆弱性はなぜ狙われるのかで解説しています。「9.8」という数字の読み方はCVEとCVSSとは、侵害の痕跡が見つかったときの動き方はインシデント発生時の初動対応をどうぞ。