Premier Ministre S.G.D.S.N Agence nationale de la sécurité des systèmes d'information Paris, le 15 septembre 2026 N° CERTFR-2026-AVI-1175 Affaire suivie par: CERT-FR Avis du CERT-FR Objet: Multiples vulnérabilités dans les produits Cisco Gestion du document Référence CERTFR-2026-AVI-1175 Titre Multiples vulnérabilités dans les produits Cisco Date de la première version 15 septembre 2026 Date de la dernière version 15 septembre 2026 Source(s) Bulletin de sécurité Cisco cisco-sa-esa-inj-2bLVGmhX du 14 septembre 2026 Bulletin de sécurité Cisco cisco-sa-hardening-esa-dfCrfXkm du 14 septembre 2026 Une gestion de version détaillée se trouve à la fin de ce document. Risques Contournement de la politique de sécurité Déni de service à distance Exécution de code arbitraire à distance Injection de code indirecte à distance (XSS) Injection SQL (SQLi) Systèmes affectés AsyncOS pour Secure Email Gateway versions 16.0.x antérieures à 16.0.4-3021 AsyncOS pour Secure Email Gateway versions 16.5.x antérieures à 16.5.0-780 AsyncOS pour Secure Email Gateway versions antérieures à 15.5.5-0141 Secure Email and Web Manager versions 16.x antérieures à 16.5.0-429 Secure Email and Web Manager versions antérieures à 15.5.5-006 Secure Email Gateway versions 16.x antérieures à 16.5.0-780 Secure Email Gateway versions antérieures à 15.5.5-014 Résumé De multiples vulnérabilités ont été découvertes dans les produits Cisco. Certaines d'entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, un déni de service à distance et une injection SQL (SQLi). Cisco indique que la vulnérabilité CVE-2026-76461 est activement exploitée. Solutions Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation). Documentation Bulletin de sécurité Cisco cisco-sa-esa-inj-2bLVGmhX du 14 septembre 2026 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-esa-inj-2bLVGmhX Bulletin de sécurité Cisco cisco-sa-hardening-esa-dfCrfXkm du 14 septembre 2026 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-esa-dfCrfXkm Référence CVE CVE-2026-20353 https://www.cve.org/CVERecord?id=CVE-2026-20353 Référence CVE CVE-2026-76440 https://www.cve.org/CVERecord?id=CVE-2026-76440 Référence CVE CVE-2026-76441 https://www.cve.org/CVERecord?id=CVE-2026-76441 Référence CVE CVE-2026-76442 https://www.cve.org/CVERecord?id=CVE-2026-76442 Référence CVE CVE-2026-76443 https://www.cve.org/CVERecord?id=CVE-2026-76443 Référence CVE CVE-2026-76461 https://www.cve.org/CVERecord?id=CVE-2026-76461 Gestion détaillée du document le 15 septembre 2026 Version initiale
Multiple critical vulnerabilities (including CVE-2026-76461, CVE-2026-20353, and CVE-2026-76440, all CVSS 9.8) in Cisco Secure Email Gateway and Manager allow for remote code execution, denial of service, and SQL injection. The vulnerabilities affect AsyncOS for Secure Email Gateway versions prior to 16.0.4-3021, 16.5.0-780, and 15.5.5-0141, as well as Secure Email and Web Manager versions prior to 16.5.0-429 and 15.5.5-006. Cisco has released security advisories with patches and notes that CVE-2026-76461 is being actively exploited.