IT Post

by Rice Studio Lab


記事を検索
文字サイズ
ふりがな
セキュリティ

迷惑メールを防ぐはずの装置が、逆に乗っ取りの入口になったのはなぜか。Ciscoの最悪級脆弱性を確かめる

Ciscoのメールセキュリティ機器「Secure Email Gateway」に見つかった脆弱性CVE-2026-76461。CVSS9.8、認証不要でroot権限を奪われる仕組みと、すでに悪用が確認されている経緯を確かめた

30秒で分かる結論

  • Cisco(シスコ)は2026年9月、迷惑メール対策機器「Secure Email Gateway」(旧称Email Security Appliance)に存在する脆弱性CVE-2026-76461を公表しました。深刻度を示すCVSSスコアは10点満点中9.8で、最も危険な区分に位置づけられています。
  • 悪用に成功すると、攻撃者は細工したメールを送りつけるだけで、機器を管理者と同等の「root権限」で乗っ取ることができます。ログインや特別な権限は一切不要です。
  • Ciscoはこの脆弱性がすでに実際の攻撃で悪用されていることを確認しており、米CISA(サイバーセキュリティ・インフラセキュリティ庁)も9月14日、悪用が確認された脆弱性の一覧「KEVカタログ」に追加しました。修正版(16.5.0-780など)への更新が呼びかけられています。
この記事の目次 8項目
出典を確認する(4件)
記事のテーマを表した生成イメージ
生成AIによるイメージ。実物や実際の画面ではありません。

まず初めに

*迷惑メールから会社を守るはずの門番が、実は鍵をかけ忘れたまま突っ立っていた。*しかも今回の穴は、ログインすら要らない。攻撃者は普通に「メールを送る」だけで、門番小屋どころか本社ビルの管理室にまで入り込める。警備員がピッキングの手口を研修中に、いきなり裏口から空き巣に入られるようなものだ。※個人の感想です

盾とメールとサーバーを描いた挿絵
生成AIによるイメージ。実物や実際の画面ではありません。

何が起きているのか

Ciscoは2026年9月、法人向けのメールセキュリティ製品「Secure Email Gatewayせきゅあいーめーるげーとうぇい」(旧称Cisco Email Security Appliance、略称ESA。企業のメールサーバーの手前に設置し、迷惑メールやウイルス付きメールを検知・遮断する機器)に存在する脆弱性「CVE-2026-76461」を公表しました。脆弱性の深刻さを0点から10点で示すCVSSしーぶいえすえす(共通脆弱性評価システム)のバージョン3.1による基本値は9.8で、10点満点に近い最も深刻な区分に位置づけられています。

原因は、機器内でメールを処理するソフトウェア「AsyncOS」が、メールの中身を十分に検証せずデータベースへの命令として扱ってしまうSQLインジェクションえすきゅーえるいんじぇくしょん(データベースへの命令文にみせかけた不正な文字列を送り込み、想定外の処理をさせる攻撃手法)の欠陥です。攻撃者は、悪意のあるSQL文を埋め込んだメールを、対象の機器が受け取る宛先に送りつけるだけで攻撃を成立させられます。ログイン情報やセッション、管理画面へのアクセス権はいっさい必要なく、機器の管理者を装う必要もありません。悪用に成功すると、このSQL命令の不正実行から連鎖的にOS(基本ソフト)レベルの命令実行に発展し、最終的に管理者権限にあたる「root権限」でコマンドを実行できてしまうとされています。

対象となるのは、物理機器・仮想アプライアンスを問わず、ソフトウェアのバージョンが15.5系以前、16.0系(16.0.4-302より前)、16.5系(16.5.0-780より前)のSecure Email Gatewayです。Ciscoは修正版として16.5.0-780への更新を推奨しています。Ciscoは、この脆弱性がすでに実際の攻撃で悪用されていることを確認したと発表しました。これを受け米国のCISA(サイバーセキュリティ・インフラセキュリティ庁)は2026年9月14日、悪用の事実が確認された脆弱性を集めた「KEVカタログけーいーぶいかたろぐ」(Known Exploited Vulnerabilities Catalog)にこの脆弱性を追加しています。

なぜ重要なのか

今回の脆弱性が特に注目されるのは、狙われたのが「迷惑メールやウイルスからメールシステムを守るための機器」そのものだという点です。Secure Email Gatewayは、社内に届くメールが最初に通過する関所のような役割を果たしており、通常はここでフィッシングメールやウイルス付きメールが検知・遮断されます。その関所自体が、悪意のあるメールを受け取っただけで乗っ取られてしまう構造になっていたことは、多層防御の前提を揺るがす事態といえます。

メールと警告マークとネットワークを描いた挿絵
生成AIによるイメージ。実物や実際の画面ではありません。

加えて、攻撃の難易度が低い点も深刻さを増しています。ログインや特権的なアクセスを一切必要とせず、対象の機器がメールを受信する宛先さえ分かれば、外部から誰でも攻撃を試みられる状態でした。CVSS基本値9.8という評価は、攻撃条件の緩さと影響の大きさ(root権限の奪取)の両方が高く評価された結果です。企業のメールゲートウェイは、社内ネットワークとインターネットの境界に置かれることが多く、ここが乗っ取られると、社内ネットワークへの侵入拠点として使われるおそれもあります。

私たちへの影響

Cisco Secure Email Gatewayを導入している企業のシステム管理者は、まず自社が対象バージョン(15.5系以前・16.0.4-302より前の16.0系・16.5.0-780より前の16.5系)を使用しているかを確認し、該当する場合は速やかに修正版(16.5.0-780など)へ更新することが求められます。Ciscoの公式セキュリティアドバイザリには、バージョンごとの詳しい対応状況が掲載されています。

一般の会社員や個人利用者が、この機器を直接操作する機会はほとんどありません。ただし、勤務先や取引先の企業がこの製品を利用している場合、修正が遅れている間はメールを経由した侵入のリスクが高まっている可能性があります。業務でIT部門やシステム管理者と連絡を取れる立場にある人は、この脆弱性の対応状況を確認しておくと安心です。

初心者が知っておくべきこと

メールセキュリティゲートウェイめーるせきゅりてぃげーとうぇい」とは、企業や組織が外部とやり取りするメールを一手に受け取り、迷惑メール・ウイルス付きメール・フィッシングメールなどを検知して仕分けたうえで、安全なメールだけを社内のメールサーバーへ届ける仕組みです。多くの企業が、社内メールシステムの手前にこうした専用機器やクラウドサービスを置いて、脅威が社内ネットワークに直接届かないようにしています。今回のように、この「関所」自体に欠陥が見つかった場合、通常のウイルス対策ソフトの更新とは別に、機器そのものの修正プログラム(ソフトウェアの更新)を適用する必要があります。

よくある質問

Q. 個人でCisco Secure Email Gatewayを使っていますか? A. この製品は企業・組織向けのメールセキュリティ機器で、個人が家庭で直接使うものではありません。個人が心配すべきなのは、この機器を使っている企業(勤務先や取引先)経由で被害が広がる可能性がある点です。

Q. すでに被害が出ているのですか? A. Ciscoは、この脆弱性がすでに実際の攻撃で悪用されていることを確認したと発表しています。ただし、具体的にどの組織が被害を受けたか、被害の規模がどの程度かについては、今回参照した情報源の中では明らかになっていません。

IT Postの見方――門番が一番の穴だった、はブラックジョークにもならない

IT Postでは、セキュリティ製品そのものに、しかも認証すら要らないレベルの欠陥が見つかったという事実を重く見るべきだと考えます。企業がわざわざお金を払って導入する「メールの門番」が、実は南京錠すらかかっていなかったとなれば、これまで築いてきた多層防御の安心感が根っこから揺らぎます。

*皮肉なことに、迷惑メールを防ぐはずの機械に「迷惑メールを装った侵入者」がまんまと通用してしまったわけで、警備員が制服を着たまま裏口を開けっぱなしにしていたようなものだ。*IT Postでは、セキュリティ製品を提供する企業には、自社製品が「守る側」であるからこそ、通常以上に厳格な検証体制が求められると考えます。修正版の提供自体は評価できるものの、悪用が確認されてからの対応となった点については、今後同種の製品でも起こり得るリスクとして、業界全体で受け止めるべき教訓だとIT Postでは考えます。※個人の感想です

今後どうなりそうか

Ciscoは今後も、対象バージョンを利用する顧客に向けて修正版への更新を呼びかけていくとみられます。CISAは連邦政府機関に対し、KEVカタログに掲載された脆弱性への対応期限を設けるのが通例で、今回の脆弱性についても一定期限内の対応が求められる可能性があります。悪用の具体的な手口や、被害を受けた組織の規模については、セキュリティ企業による詳しい分析が今後公表される可能性があります。IT Postでは、新たな悪用事例や日本国内への影響が確認された場合、あらためて取り上げます。

情報源

この記事を共有する

用語辞典へ