Criminosos exploram ativamente vulnerabilidade com nota 9,8 no sistema AsyncOS.
A Cisco anunciou em 15 de setembro de 2026 que criminosos estão explorando ativamente uma vulnerabilidade crítica em seus appliances Secure Email Gateway. A falha, registrada como CVE-2026-76461, recebeu nota 9,8 no sistema CVSS (Common Vulnerability Scoring System) e afeta versões físicas e virtuais independentemente da configuração, conforme noticiado pelo The Register.
O problema está na forma como o sistema operacional AsyncOS processa as mensagens recebidas. Os criminosos não precisam de credenciais de acesso: basta enviar um e-mail estruturado para a máquina vulnerável e passar a executar comandos com privilégios de root. A Equipe de Resposta a Incidentes de Segurança de Produtos da Cisco tomou conhecimento da exploração ativa em setembro de 2026, após identificar o problema em um atendimento do Centro de Assistência Técnica. A empresa não informou a autoria dos ataques, o período em que ocorreram nem o total de organizações atingidas.
A Cisco investigou o serviço Secure Email Cloud e contatou diretamente os clientes com sinais de invasão. Todos os dispositivos em nuvem já foram atualizados para a versão AsyncOS 16.5.0-780, mantendo trabalhos de remediação em andamento. Para administradores locais, a empresa liberou correções nas versões AsyncOS 15.5.5-014, 16.0.4-302 e 16.5.0-780, com forte recomendação de migração para a 16.5.0-780. Em máquinas virtuais com suspeita de comprometimento, a orientação é criar uma nova instância e trocar credenciais e chaves criptográficas, pois o acesso root permite apagar registros locais.
A Fundação Shadowserver localizou mais de 400 appliances Cisco Secure Email Gateway expostos à internet em 14 de setembro. A Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos (CISA) incluiu a falha em sua lista de vulnerabilidades exploradas, determinando que agências civis federais concluam a atualização até 17 de setembro. O episódio acontece menos de um ano após a exploração de outra vulnerabilidade crítica no AsyncOS, a CVE-2025-20393, que atingiu nota 10 no CVSS.
Newsletter
Mercados no seu e-mail, toda semana
Análise com foco em LATAM, ideias de investimento e o resumo da semana em finanças.
Continuar lendo