Zum Inhalt springen

CVE-2026-76440 CVE-2026-76441 CVE-2026-76443 CVE-2026-20353 CVE-2026-76442

Cisco Secure Email Gateway: Härtungsrelease behebt Schwachstellen mit kritischem und hohem Schweregrad (CVE-2026-76440 und weitere)

Kritisch 9.8 Hersteller: Cisco Veröffentlicht

Cisco hat ein Härtungsrelease für Cisco Secure Email und Cisco Secure Email and Web Manager veröffentlicht. Mehrere Schwachstellen – vier mit kritischem und eine mit hohem Schweregrad – sind ohne Anmeldedaten über das Netzwerk erreichbar. Cisco meldet keine bekannte Ausnutzung. Es gibt keine Problemumgehungen; spielen Sie das Härtungsrelease von Cisco ein.

Was passiert ist

Das Engineering-Team von Cisco hat eine interne Sicherheitsüberprüfung von Cisco Secure Email sowie Cisco Secure Email and Web Manager durchgeführt und ein Härtungsrelease veröffentlicht. Die gebündelten Schwachstellen sind den Kategorien Pfadüberquerung (CWE-23), unsachgemäße Zugriffskontrolle (CWE-284), unzureichende Neutralisierung (CWE-707), unsachgemäße Kontrolle einer Ressource über ihre Lebensdauer (CWE-664) und unzureichende Validierung einer angegebenen Menge in Eingaben (CWE-1284) zugeordnet. Vier der fünf CVE-Einträge weisen einen Basiswert nach CVSS 3.1 von 9,8 auf; der fünfte ist mit 7,5 bewertet.

Alle Schwachstellen weisen einen Netzwerk-Angriffsvektor mit geringer Komplexität auf und erfordern weder Berechtigungen noch Benutzerinteraktion. Bei den vier kritischen Schwachstellen kann ein erfolgreicher Exploit hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit haben. Die Schwachstelle mit hohem Schweregrad betrifft ausschließlich die Verfügbarkeit.

Cisco PSIRT gibt an, dass ihm keine öffentlichen Ankündigungen und keine böswillige Nutzung der im Sicherheitshinweis beschriebenen Schwachstellen bekannt sind.

Wer betroffen ist

Die im Sicherheitshinweis von Cisco aufgeführten betroffenen Releases sind:

Cisco Secure Email: 14.0.0-698, 13.5.1-277, 13.0.0-392, 14.2.0-620, 13.0.5-007, 13.5.4-038, 14.2.1-020, 14.3.0-032.

Cisco Secure Email and Web Manager: 13.6.2-023, 13.6.2-078, 13.0.0-249, 13.0.0-277, 13.8.1-052, 13.8.1-068, 13.8.1-074, 14.0.0-404.

Diese Releases sind in den gebündelten CVE-Einträgen aufgeführt; nicht jede einzelne CVE betrifft zwangsläufig jedes Produkt. Wenn in Ihrem Unternehmen eines dieser Releases eingesetzt wird, behandeln Sie es als von diesem Sicherheitshinweis betroffen.

Was jetzt zu tun ist

  1. Stellen Sie fest, ob eine Bereitstellung von Cisco Secure Email oder Cisco Secure Email and Web Manager eines der oben genannten betroffenen Releases verwendet.
  2. Spielen Sie das Härtungsrelease von Cisco für Ihren aktuellen Software-Train ein. Die konkreten Nummern der korrigierten Builds werden hier nicht wiedergegeben; das für Ihre Umgebung passende Release entnehmen Sie dem Sicherheitshinweis von Cisco.
  3. Es gibt keine Problemumgehungen, die diese Schwachstellen beheben. Wenn die Behebung nicht sofort abgeschlossen werden kann, schränken Sie die Netzwerkerreichbarkeit der betroffenen Appliances ein und überwachen Sie sie auf unerwartete Konfigurationsänderungen.
  4. Priorisieren Sie Appliances, die aus nicht vertrauenswürdigen Netzen erreichbar sind – insbesondere wegen des Netzwerk-Angriffsvektors und weil keine Anmeldedaten erforderlich sind.

Wie man es erkennt

Im Sicherheitshinweis von Cisco werden keine vom Hersteller bereitgestellten Indikatoren für eine Kompromittierung veröffentlicht, und Cisco PSIRT meldet keine bekannte Ausnutzung. Da diese Schwachstellen ohne Anmeldedaten über das Netzwerk erreichbar sind, beginnen Sie Ihre Erkennungsmaßnahmen damit, betroffene Appliances zu identifizieren, die aus nicht vertrauenswürdigen Netzen erreichbar sind, und bestätigen Sie, dass diese in Ihrem Asset-Inventar erfasst sind.

Über den Patch hinaus

Über den Patch hinaus stellt sich unmittelbar die Frage nach der Angriffsfläche: Diese Schwachstellen sind ohne Anmeldedaten über das Netzwerk erreichbar; daher ist eine betroffene Appliance, die aus dem falschen Netzsegment erreichbar ist, das eigentliche Risiko. Mit Virtual CISO Services unterstützen wir Sie dabei, diese Angriffsfläche zu erfassen und einen geregelten Behebungszyklus aufzubauen. Cisco hat diese Probleme intern gefunden und gebündelt veröffentlicht – auch dies erinnert daran, dass die Patchzyklen Ihrer Lieferanten das Zeitfenster Ihrer Gefährdung bestimmen. Mit Lieferkettenschutz & Drittparteienrisiko verfolgen Sie, auf welche Herstellersoftware Sie angewiesen sind und wie schnell Sicherheitsupdates bei Ihnen ankommen.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
CVE-2026-76440
Cisco Secure Email
14.0.0-698
13.5.1-277
13.0.0-392
14.2.0-620
13.0.5-007
13.5.4-038
14.2.1-020
14.3.0-032
Noch keine behobene Version angegeben
CVE-2026-76440
Cisco Secure Email and Web Manager
13.6.2-023
13.6.2-078
13.0.0-249
13.0.0-277
13.8.1-052
13.8.1-068
13.8.1-074
14.0.0-404
Noch keine behobene Version angegeben
CVE-2026-76441
Cisco Secure Email and Web Manager
13.6.2-023
13.6.2-078
13.0.0-249
13.0.0-277
13.8.1-052
13.8.1-068
13.8.1-074
14.0.0-404
Noch keine behobene Version angegeben
CVE-2026-76443
Cisco Secure Email
14.0.0-698
13.5.1-277
13.0.0-392
14.2.0-620
13.0.5-007
13.5.4-038
14.2.1-020
14.3.0-032
Noch keine behobene Version angegeben
CVE-2026-76443
Cisco Secure Email and Web Manager
13.6.2-023
13.6.2-078
13.0.0-249
13.0.0-277
13.8.1-052
13.8.1-068
13.8.1-074
14.0.0-404
Noch keine behobene Version angegeben
CVE-2026-20353
Cisco Secure Email
14.0.0-698
13.5.1-277
13.0.0-392
14.2.0-620
13.0.5-007
13.5.4-038
14.2.1-020
14.3.0-032
Noch keine behobene Version angegeben
CVE-2026-76442
Cisco Secure Email
14.0.0-698
13.5.1-277
13.0.0-392
14.2.0-620
13.0.5-007
13.5.4-038
14.2.1-020
14.3.0-032
Noch keine behobene Version angegeben
CVE-2026-76442
Cisco Secure Email and Web Manager
13.6.2-023
13.6.2-078
13.0.0-249
13.0.0-277
13.8.1-052
13.8.1-068
13.8.1-074
14.0.0-404
Noch keine behobene Version angegeben

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.