Cisco Secure Email GatewayにSQLインジェクション脆弱性、JPCERT/CCが注意喚起

138DATA
AI生成記事についてこの記事は公開情報をもとにAIが自動生成しています。事実確認を行ったうえで公開していますが、正確性を保証するものではありません。最終的な判断は記事末尾の出典元をご確認ください。

メールセキュリティ製品は、日々の業務連絡や取引先とのやり取りを支える基盤のひとつです。その製品自体に脆弱性が見つかり、しかも悪用が確認されたとなれば、利用の有無にかかわらず、まず自組織の環境が該当するかどうかを確かめる必要があります。ここでは、Cisco Secure Email Gatewayに関する注意喚起の内容を整理し、実務で押さえておきたいポイントをまとめます。

Cisco Secure Email Gatewayの脆弱性が公表

JPCERT/CCは2026年9月15日、Cisco Secure Email GatewayにおけるSQLインジェクションの脆弱性(CVE-2026-76461)に関する注意喚起を公表しました。Ciscoは同日、本脆弱性を公表しています。

注意喚起が公表されたということは、単なる「修正プログラムが出た」という話にとどまらず、実際に悪用された事例が確認されている段階であることを意味します。利用しているかどうかを早い段階で確認し、該当する場合には対応の優先度を上げて検討することが求められます。

脆弱性の内容と影響

本脆弱性の悪用により、認証されていないリモートの攻撃者が悪意のあるSQL文を含む細工したメールを送信し、脆弱性のある対象システムでメールを受け取ると、対象システム上でroot権限で任意のコマンドが実行される可能性があります。Ciscoは、2026年9月に本脆弱性の悪用を確認しているとのことです。

認証が不要で、メールを受け取るだけで成立し得る点は、対策の緊急度を判断するうえで重要なポイントです。攻撃者が事前にアカウントを取得したり、特別な権限を持っていたりする必要がないため、対象システムが外部に接続されているだけで攻撃の対象になり得ます。また、root権限でコマンドが実行される可能性があるという点は、影響がシステム全体に及ぶおそれがあることを示しています。

対象となる製品およびバージョンは、Cisco Secure Email Gateway向けCisco AsyncOSソフトウェアの16.5系の16.5.0-780より前のバージョン、16.0系の16.0.4-302より前のバージョン、15.5系以前の15.5.5-014より前のバージョンです。

バージョン番号は細かく分かれているため、自組織で利用しているバージョンが該当するかどうかを、まず正確に把握することが第一歩となります。詳細は開発者が提供する最新の情報を確認してください。

対策と侵害調査について

Ciscoは本脆弱性を修正したバージョンへのアップグレードを推奨しています。一方、本脆弱性に対する回避策は提供していません。

回避策が用意されていないということは、設定変更などで暫定的にしのぐ手段が示されていないということです。修正バージョンへのアップグレードが現実的な対応の中心になると考えられます。適用にあたっては、業務への影響やメンテナンス時間も踏まえて計画を立てる必要があります。

Ciscoはアドバイザリ内で脆弱性が悪用された可能性を確認するためのログ調査方法を案内しています。ただし、本脆弱性の悪用に成功した攻撃者はroot権限でコマンドを実行できるため、ログや侵害の痕跡が削除されている可能性があるとしています。そのため、Cisco Secure Email Gateway上のログだけでなく、周辺機器などのネットワークログとも突合して調査することが推奨されています。

「ログを見れば安心」とは限らない点には注意が必要です。攻撃者が高い権限で動作できる以上、単一のログだけを根拠に判断するのではなく、複数の情報を突き合わせて確認する姿勢が求められます。

また、JPCERT/CCでは、同製品について過去に別の脆弱性(CVE-2025-20393)を悪用した侵害事案が国内で発生していることを確認しています。

同じ製品で過去にも侵害事案が確認されているという経緯は、今回の脆弱性を「対岸の火事」と捉えないための材料になります。過去の事例を踏まえ、侵害調査の体制や手順をあらためて見直す機会とするのも一案です。

今回の公表で判明していること

本脆弱性は認証不要でリモートから悪用され得る点、root権限でのコマンド実行につながる点が公表されています。Ciscoは2026年9月時点で悪用を確認しており、修正バージョンへのアップグレードが推奨されています。回避策は提供されておらず、侵害調査ではログが削除されている可能性を踏まえた周辺機器ログとの突合が案内されています。

まとめると、次の3点が実務上の判断材料になります。

  • 自組織で利用しているCisco Secure Email Gateway向けCisco AsyncOSソフトウェアのバージョンが対象に該当するかを確認する
  • 該当する場合は、修正バージョンへのアップグレードを優先的に検討する
  • 悪用の可能性が少しでも疑われる場合は、製品単体のログだけでなく周辺機器のネットワークログも突き合わせて侵害調査を行う

脆弱性の情報は更新されることがあるため、判断の前には必ず開発者が提供する最新の情報と、JPCERT/CCの注意喚起をあわせて確認してください。