Le 14 septembre 2026 à 16 h 00 UTC, Cisco a publié deux avis de sécurité sur sa passerelle de messagerie. Le premier porte une CVE (1) unique, la CVE-2026-76461 : une injection SQL (2) dans l’analyse des messages par le logiciel AsyncOS, qui permet à un attaquant distant et sans compte d’exécuter des commandes sous root sur le système sous-jacent. Le score CVSS (3) 3.1 de base est de 9,8.

L’attaque tient en un message. L’attaquant envoie un courrier forgé porteur d’instructions SQL, la logique d’analyse ne valide pas suffisamment ce contenu, et les instructions sont exécutées. Il n’y a ni authentification, ni interaction d’un destinataire. La vulnérabilité affecte Cisco Secure Email Gateway, en version physique comme virtuelle, quelle que soit la configuration de l’équipement. L’éditeur ne publie aucun contournement.