Zero‑day Cisco Email : accès root via Secure Email Gateway

Le zero‑day Cisco Email a fait la une du jour, offrant aux attaquants un accès root aux appliances Secure Email Gateway. Au programme, nous décortiquons cette faille, puis nous passons en revue les autres vulnérabilités critiques qui ont secoué les infrastructures le 15 septembre 2026.

Zero‑day Cisco Email : détails de l’exploitation

La CISA a ajouté la faille CVE‑2026‑76461 au catalogue KEV, soulignant son score CVSS de 9,8. Cisco a confirmé que l’injection SQL se produit dans le parseur d’e‑mails d’AsyncOS, permettant d’exécuter des commandes avec les privilèges root. Des groupes d’attaque ont déjà envoyé des e‑mails malveillants pour déclencher l’exécution à distance, comme le rapporte CSO Online. Cisco a publié un correctif d’urgence le 14 septembre 2026, mais le patch ne couvre pas encore toutes les versions, indique SecurityAffairs. Les équipes de sécurité doivent vérifier immédiatement la présence de la faille et appliquer les mesures de mitigation recommandées, notamment le filtrage des pièces jointes et la désactivation du parsing non essentiel.

Rapid7 détaille que l’exploitation ne nécessite aucune authentification : un e‑mail spécialement formaté suffit pour obtenir un accès complet au système. Le rapport souligne que la vulnérabilité a déjà été observée en production, confirmant son statut de zero‑day actif. Cisco recommande de déployer le correctif dès que possible et de surveiller les journaux d’accès pour détecter toute activité suspecte.

Autres failles critiques affectant l’infrastructure web

Acronis a alerté sur une faille d’escalade de privilèges locale dans son plugin de sauvegarde cPanel/WHM/Plesk. La vulnérabilité permet à un attaquant d’obtenir les droits d’administrateur sur les serveurs Linux concernés, selon BleepingComputer. Aucun CVE n’est encore attribué, mais la gravité élevée justifie une mise à jour immédiate.

LiteSpeed Enterprise a publié la version 6.3.7 pour corriger une faille qui permet à un locataire d’hébergement partagé d’échapper à CageFS et d’obtenir un accès root sur le serveur complet. cPanel a souligné le risque d’exploitation par un utilisateur à faible privilège, comme le note SecurityAffairs. Les administrateurs doivent appliquer la mise à jour sans délai.

Le plugin premium WooCommerce Wholesale Lead Capture présente une vulnérabilité critique qui autorise l’upload d’un backdoor PHP. Les hackers exploitent déjà cette faille pour compromettre des sites WordPress, indique BleepingComputer. Aucun correctif n’est disponible, mais les propriétaires de sites doivent désactiver le plugin ou le remplacer immédiatement.

La mise à jour KB5124008 de Windows 11 a rompu la relation d’approbation avec les domaines Active Directory, affectant la gestion des comptes et des ressources. IT‑Connect recommande de suspendre l’installation de cette mise à jour jusqu’à ce qu’une correction officielle soit publiée.

Enfin, la fuite massive de données de permis de conduire américains a exposé les informations personnelles de millions de citoyens, créant un risque de sécurité nationale selon Lawfare Media. Les autorités doivent renforcer les contrôles d’accès aux bases de données d’État.

Pour plus de contexte sur les vulnérabilités critiques de septembre, consultez notre analyse des incidents Cisco FMC, MikroTik et Chrome ici.

Ce qu’il faut retenir

Le zero‑day Cisco Email montre que les appliances de messagerie restent des cibles de choix pour les acteurs malveillants. Appliquer les correctifs dès qu’ils sont disponibles, surveiller les flux d’e‑mail et désactiver les fonctions non essentielles constituent les premières lignes de défense.

Parallèlement, les failles dans Acronis, LiteSpeed, WooCommerce et Windows soulignent l’importance d’un processus de mise à jour automatisé et d’une veille constante. Les équipes doivent prioriser les correctifs critiques, tester les impacts en environnement de préproduction et communiquer rapidement les mesures d’atténuation aux utilisateurs.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Retour en haut