Gateways de e-mail da Cisco são atingidos por zero-day explorado ativamente, e atacantes podem já estar apagando rastros
A Cisco confirmou que uma falha zero-day de injeção de SQL, rastreada como CVE-2026-76461, vem sendo explorada ativamente contra seus appliances Secure Email Gateway, e a empresa admite ter detectado sinais dessa atividade já em setembro de 2025. Basta que um atacante não autenticado envie um único e-mail manipulado para acionar a vulnerabilidade, sem exigir nenhum clique do usuário, transformando uma caixa de entrada comum em caminho direto para execução de comandos com privilégios de root no sistema operacional subjacente.
Pior ainda: como a exploração concede privilégios de root, os invasores podem simplesmente apagar ou esconder os próprios logs que comprovariam sua presença. A Cisco recomenda que administradores verifiquem os mail_logs em busca de instruções SQL suspeitas e cruzem informações com os logs de rede e de firewall fora do appliance, enquanto a CISA já incluiu a falha em seu catálogo de vulnerabilidades exploradas conhecidas e determinou que agências federais dos EUA corrijam o problema até 17 de setembro.
A correção já está disponível nas versões 15.5.5-014, 16.0.4-302 ou na preferida 16.5.0-780, sendo que as builds 15.5.5-014 e 16.5.0-780 também trazem reforço de segurança para diversas outras falhas críticas. Se a invasão for confirmada, trate o equipamento como não confiável, crie uma nova máquina virtual em uma versão corrigida, reconstrua a configuração, renove todas as credenciais e certificados e continue monitorando comportamentos anômalos. Quando os atacantes são tão eficientes em apagar evidências, proteger o próprio tráfego com uma VPN e conexões criptografadas deixa de ser opcional.