-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA256 各位 JPCERT-AT-2026-0027 JPCERT/CC 2026-09-15 <<< JPCERT/CC Alert 2026-09-15 >>> Cisco Secure Email GatewayにおけるSQLインジェクションの脆弱性(CVE-2026-76461)に関する注意喚起 https://www.jpcert.or.jp/at/2026/at260027.html I. 概要 Ciscoは、2026年9月15日にCisco Secure Email GatewayにおけるSQLインジェ クションの脆弱性(CVE-2026-76461)を公表しました。本脆弱性の悪用により、 認証されていないリモートの攻撃者が悪意のあるSQL文を含む細工したメール を送信し、脆弱性のある対象システムでメールを受け取ると、対象システム上 でroot権限で任意のコマンドが実行される可能性があります。Ciscoは、2026年 9月に本脆弱性の悪用を確認しているとのことです。 Cisco Cisco Secure Email Gateway SQL Injection Vulnerability https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-esa-inj-2bLVGmhX 同製品について、JPCERT/CCでは、過去に別の脆弱性(CVE-2025-20393)を悪 用した侵害事案が国内で発生していることを確認しています。本脆弱性の影響 を受ける製品を利用している場合は、後述「III. 対策」以降に記載の情報を 確認の上、対策と侵害調査の実施を検討してください。 II. 対象 本脆弱性の対象となる製品およびバージョンは次のとおりです。詳細は、開 発者が提供する最新の情報をご確認ください。 Cisco Secure Email Gateway向けCisco AsyncOSソフトウェア - 16.5系の16.5.0-780より前のバージョン - 16.0系の16.0.4-302より前のバージョン - 15.5系以前の15.5.5-014より前のバージョン III. 対策 Ciscoは本脆弱性を修正したバージョンへのアップグレードを推奨しています。 詳細は、開発者が提供する最新の情報を確認してください。 IV. 回避策 Ciscoは、本脆弱性に対する回避策を提供していません。 V. 侵害調査 Ciscoはアドバイザリ内で脆弱性が悪用された可能性を確認するためのログ調 査方法を案内しています。一方、本脆弱性の悪用に成功した攻撃者はroot権限 でコマンドを実行できるため、ログや侵害の痕跡が削除されている可能性があ るとしています。そのため、Cisco Secure Email Gateway上のログだけでなく、 周辺機器などのネットワークログとも突合して調査することが推奨されていま す。詳細は、開発者が提供する最新の情報を確認してください。 今回の件につきまして提供いただける情報がございましたら、JPCERT/CCまで ご連絡ください。 ====================================================================== 一般社団法人JPCERTコーディネーションセンター(JPCERT/CC) サイバーセキュリティコーディネーショングループ Email:ew-info@jpcert.or.jp -----BEGIN PGP SIGNATURE----- iQIcBAEBCAAGBQJqqNrmAAoJEKUOCs1Y8SQyLKkP/1pFr4zzFXuGnUmFLuJZBcSQ vSSayGeQ0kwr/MlJvubS+/YRZnunIAj6NeiGFfVBqmliB/lblIber8XgaJu2eEae 0CJmSrrN4KKzMAbPtkf/mu56MwCzJv/bc36PC/zec0mW2eiA38/jTylwiHc0Taye lbARDgVnqWOzhKcIlPv+LRQcnFQ26gK0/T0BvMNVhhMNF3FeQPVpd1Svdte5klPr S9PV/Lg1EdvDubyHPy/g4yZF1Txi2yUrXNrO1qJJesyYsQ9+o1A/SFEUMj13teSL auJDhtkzHdo1xzxa/kFm100IxHvZ0Fwlm4DVsThlyYLhe6Ft+di6uQ2D1McjIUwi 4Ie2BIVVCTgKG7c+X/B/CGrGX7OBDzcF9ddoh6LVLsubuOZM2ykavrlhlb/6lW3J 4eYSpvm2WtpV0Z3EDvLrwHGYEsA3xvybzqYQHPK6LRA02BSd5+rNfYkIZ4oD/Vtk qlEa54Byxl26YPzT88qjqH0qrdJ8Uo0P1aBTMcTZYCFeaLMvGZjPJLBKTHLMiVSY iOX0f2G6RDpeCaKsILzgLdBnxKsI3XJQHTI9s8Gp11kYtbg0PCC0+9Dc0/gYp6g1 p3jp2F7Jw3UZ23LuAw7rOtU1v4+ZSzyIiPLuIgXyeuBU3BCMCe5/AF4l+jvlnQUN XMClnhIjqIRjFxGzJRbf =gIuW -----END PGP SIGNATURE-----