JPCERTコーディネーションセンター(JPCERT/CC)は2026年9月15日、Cisco Secure Email Gatewayの脆弱性CVE-2026-76461について注意喚起(JPCERT-AT-2026-0027)を公開しました。認証されていないリモートの攻撃者が、悪意のあるSQL文を含む細工したメールを送り、対象の機器がそれを受け取ると、機器上でroot権限の任意のコマンドが実行されるおそれがあります。Ciscoは2026年9月にこの脆弱性の悪用を確認しており、回避策は提供していません。

JPCERT/CCは、同じ製品で過去に別の脆弱性(CVE-2025-20393)を悪用した侵害事案が国内で起きていることを確認しているとしています。影響を受ける製品を使っている組織に対しては、修正版への更新に加え、侵害されていないかの調査も検討するよう求めています。

原典:JPCERTコーディネーションセンター(JPCERT/CC) — Cisco Secure Email GatewayにおけるSQLインジェクションの脆弱性(CVE-2026-76461)に関する注意喚起(JPCERT-AT-2026-0027)

メールの解析処理に欠陥、設定にかかわらず物理・仮想の両方が対象

Ciscoのアドバイザリ(cisco-sa-esa-inj-2bLVGmhX)によると、原因はCisco Secure Email Gateway向けAsyncOSソフトウェアのメール解析処理で、入力の検証が不十分な点にあります。攻撃が成功すると任意のSQL文が実行され、それが基盤のOS上でのroot権限のコマンド実行につながります。管理画面へのログインは必要なく、機器がメールを受け取るだけで攻撃の対象になる点が、この脆弱性の深刻さです。Ciscoはこの脆弱性を、同社の技術サポート窓口(TAC)で受けたサポート案件の対応中に見つけたとしています。

影響を受けるのは、物理アプライアンスと仮想アプライアンスの両方で、機器の設定には左右されません。Ciscoは、Secure Email and Web ManagerとSecure Web Applianceは影響を受けないことを確認したとしています。深刻度はCVSS基本値9.8(Critical)で、TechDaylightが検証した値ではなくCiscoによる評価です。脆弱性の種類はSQLインジェクション(CWE-89)です。

日付の表記には注意が要ります。Ciscoのアドバイザリの初版は2026年9月14日16時(GMT)で、日本時間では9月15日午前1時にあたります。JPCERT/CCの注意喚起はCiscoの公表日を2026年9月15日としており、日本時間で数えた日付と一致します。

修正版は系列ごとに異なる。16.5より前は16.5.0-780への移行を推奨

Ciscoは修正版への更新を推奨しています。修正が入った最初のリリースは、16.5系が16.5.0-780、16.0系が16.0.4-302、15.5系とそれ以前が15.5.5-014です。これより前のバージョンが影響を受けます。あわせてCiscoは、16.5より前のリリースを使っている顧客には16.5.0-780への移行を強く勧めています。

クラウド版のCisco Secure Email Cloudについては、Ciscoがすでにすべての機器を16.5.0-780に更新したとしています。オンプレミスの物理・仮想アプライアンスを運用している組織は、自ら更新する必要があります。クラウド版でも、Ciscoから連絡を受けた顧客には後述の対応が求められています。

本記事は、Ciscoのアドバイザリの版1.1(最終更新2026年9月17日16時47分GMT)と、JPCERT/CCの注意喚起(最終更新2026年9月15日)を参照しています。アドバイザリは更新されることがあり、Cisco自身も写しや要約には重要な情報が欠けたり誤りが含まれたりする可能性があるとしています。影響を受けるバージョンと修正版は、更新作業の前にCiscoのアドバイザリの最新版で確かめてください。

侵害調査は機器の外のログと突き合わせる

今回の脆弱性は、すでに悪用が確認されています。更新だけで終えず、更新前に侵害されていなかったかを調べる必要があります。Ciscoはアドバイザリの中で、機器のメールログ(mail_logs)から不審なSQL文を探す確認方法を案内しており、クラスタを組んでいる場合は各機器のログを確認するよう求めています。具体的な確認手順は、アドバイザリ本文に従ってください。

ただし、機器内のログだけでは不十分です。Ciscoは、この脆弱性の悪用に成功した攻撃者はroot権限でコマンドを実行できるため、悪用の痕跡が削除されたり隠されたりしている可能性があるとしており、JPCERT/CCも注意喚起でこの点を紹介しています。そのため「Cisco Secure Email Gateway上のログだけでなく、周辺機器などのネットワークログとも突合して調査することが推奨されています」(JPCERT/CC)。Ciscoのアドバイザリは具体的に、ファイアウォールなど機器の外にあるログを確認し、機器から外部のIPアドレスへの想定外のアップロードや、悪意のあるIPアドレスからのダウンロードがないかを調べるよう求めています。

クラウド版で管理者がCLIを使えない場合、こうした痕跡を自分で確認できないことがあります。Ciscoは、悪意のある活動を検知したクラウド版の顧客には直接連絡したとしています。

侵害が疑われるときの対応と、クラスタの扱い

Ciscoが示す、侵害が疑われる場合の対応は、物理、仮想、クラウドの形態で分かれます。物理アプライアンスについて、CiscoはTACへの連絡を勧めています。仮想アプライアンスでは、Ciscoはまず自社のインシデント対応方針に沿ってフォレンジック用の情報を保全するよう求めています。新しいインスタンスを展開すると設定とログが失われるためです。そのうえで、修正版を動かす新しい仮想マシンを展開して設定を作り直し、機器に入っていた認証情報や暗号鍵などを更新し、その後も異常な動きがないか監視を続けるよう求めています。

クラウド版では、Ciscoが侵害の可能性を示す痕跡を確認した顧客に直接連絡しています。Ciscoは連絡を受けた顧客に対し、機器に入っている認証情報や暗号鍵などを更新して安全な構成に戻すこと、機器へのアクセスを制限して強固なアクセス制御を設けることを強く勧めています。

9月17日の版1.1では、クラスタ構成についての説明が加わりました。クラスタのメンバー間の認証にはSSHの鍵ペアが使われるため、侵害された機器から秘密鍵が読み取られると、ほかのメンバーまで侵害されるおそれがあります。Ciscoは、1台でも侵害された機器を含むクラスタでは、すべてのメンバーを安全な構成に戻すよう強く勧めています。

侵害が疑われない場合でも、Ciscoは修正版への更新に加えて、インターネットから機器へのアクセスを防ぎ、必要な場合は既知の信頼できるホストに限ること、メール用と管理用のネットワークインターフェースを分けること、ログを外部のサーバへ送って事後の調査に足りる期間保存することなどを挙げています。社内で確認する項目として整理すると、使っているAsyncOSの系列とバージョン、クラスタ構成の有無、インターネットから機器に届く通信の範囲、機器の外に残っているログの保存期間の四つです。

この記事のテーマセキュリティ日本脆弱性
出典・更新履歴
  1. JPCERTコーディネーションセンター(JPCERT/CC) — Cisco Secure Email GatewayにおけるSQLインジェクションの脆弱性(CVE-2026-76461)に関する注意喚起(JPCERT-AT-2026-0027)一次資料 · 発表・更新 2026-09-15 / 確認 2026-09-24

    引用元:JPCERTコーディネーションセンター(JPCERT/CC)。公開日2026年9月15日、参照日2026年9月24日。対象バージョン・修正版の番号、CVE番号、悪用状況はCiscoおよびJPCERT/CCの公表情報で、TechDaylightの検証結果ではありません。バージョン情報は開発者が提供する最新の情報で確認してください。

  2. Cisco Systems, Inc.(Cisco PSIRT) — Cisco Secure Email Gateway SQL Injection Vulnerability(Advisory ID: cisco-sa-esa-inj-2bLVGmhX、Cisco Security Advisories)一次資料 · 発表・更新 2026-09-14 / 確認 2026-09-24

    初出2026年9月14日16:00 GMT。参照版はVersion 1.1(Last Updated 2026年9月17日16:47 GMT)。CVSS基本値9.8はCiscoの評価で、TechDaylightの検証値ではありません。影響を受けるリリースと修正版の最終確認は、原典の最新版で行ってください。

2026.09.24 08:20:原典を確認して初稿を作成しました。

2026.09.24 08:49:独立校閲の指摘に従い、侵害が疑われる場合の対応を物理・仮想・クラウドの3つの形態に分けて示しました。クラウド版でもCiscoから連絡を受けた顧客は、認証情報や暗号鍵などの更新と、機器へのアクセス制限を強く勧められていることを加えています。

2026.09.24 08:57:独立校閲の指摘に従い、ログや痕跡が消されている可能性の指摘を、元の説明主体であるCiscoのものとし、JPCERT/CCはそれを紹介している関係に改めました。侵害が疑われる場合の対応がCiscoの推奨であることを段落の冒頭で示し、クラウド版の対応は別の段落に分けました。略語TACは初出で「技術サポート窓口」と説明しています。

2026.09.24 09:07:独立校閲の指摘に従い、CVSS基本値9.8がCiscoによる評価でTechDaylightの検証値ではないことを1回の記述にまとめました。Ciscoの技術サポート窓口(TAC)の案件対応中に脆弱性が見つかったという経緯は、日付表記の段落から原因を説明する段落へ移しました。

NAOMI

仕組みと使い道

気になる技術がどう動き、何に使えるのかを掘り下げる担当です。具体例と順を追った説明で、専門外の読者にも伝えます。 公開・訂正はTechDaylight編集部が担当します。

筆名について →訂正・情報提供

人気記事ランキング

COMING SOON

公開後の閲覧数をもとに、
よく読まれた記事を紹介します。

ランキング・集計について →