CVE-2026-76440 CVE-2026-76441 CVE-2026-76443 CVE-2026-20353 CVE-2026-76442
Cisco Secure Email Gateway: Härtungsrelease behebt Schwachstellen mit kritischem und hohem Schweregrad (CVE-2026-76440 und weitere)
Cisco hat ein Härtungsrelease für Cisco Secure Email und Cisco Secure Email and Web Manager veröffentlicht. Mehrere Schwachstellen – vier mit kritischem und eine mit hohem Schweregrad – sind ohne Anmeldedaten über das Netzwerk erreichbar. Cisco meldet keine bekannte Ausnutzung. Es gibt keine Problemumgehungen; spielen Sie das Härtungsrelease von Cisco ein.
Was passiert ist
Das Engineering-Team von Cisco hat eine interne Sicherheitsüberprüfung von Cisco Secure Email sowie Cisco Secure Email and Web Manager durchgeführt und ein Härtungsrelease veröffentlicht. Die gebündelten Schwachstellen sind den Kategorien Pfadüberquerung (CWE-23), unsachgemäße Zugriffskontrolle (CWE-284), unzureichende Neutralisierung (CWE-707), unsachgemäße Kontrolle einer Ressource über ihre Lebensdauer (CWE-664) und unzureichende Validierung einer angegebenen Menge in Eingaben (CWE-1284) zugeordnet. Vier der fünf CVE-Einträge weisen einen Basiswert nach CVSS 3.1 von 9,8 auf; der fünfte ist mit 7,5 bewertet.
Alle Schwachstellen weisen einen Netzwerk-Angriffsvektor mit geringer Komplexität auf und erfordern weder Berechtigungen noch Benutzerinteraktion. Bei den vier kritischen Schwachstellen kann ein erfolgreicher Exploit hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit haben. Die Schwachstelle mit hohem Schweregrad betrifft ausschließlich die Verfügbarkeit.
Cisco PSIRT gibt an, dass ihm keine öffentlichen Ankündigungen und keine böswillige Nutzung der im Sicherheitshinweis beschriebenen Schwachstellen bekannt sind.
Wer betroffen ist
Die im Sicherheitshinweis von Cisco aufgeführten betroffenen Releases sind:
Cisco Secure Email: 14.0.0-698, 13.5.1-277, 13.0.0-392, 14.2.0-620, 13.0.5-007, 13.5.4-038, 14.2.1-020, 14.3.0-032.
Cisco Secure Email and Web Manager: 13.6.2-023, 13.6.2-078, 13.0.0-249, 13.0.0-277, 13.8.1-052, 13.8.1-068, 13.8.1-074, 14.0.0-404.
Diese Releases sind in den gebündelten CVE-Einträgen aufgeführt; nicht jede einzelne CVE betrifft zwangsläufig jedes Produkt. Wenn in Ihrem Unternehmen eines dieser Releases eingesetzt wird, behandeln Sie es als von diesem Sicherheitshinweis betroffen.
Was jetzt zu tun ist
- Stellen Sie fest, ob eine Bereitstellung von Cisco Secure Email oder Cisco Secure Email and Web Manager eines der oben genannten betroffenen Releases verwendet.
- Spielen Sie das Härtungsrelease von Cisco für Ihren aktuellen Software-Train ein. Die konkreten Nummern der korrigierten Builds werden hier nicht wiedergegeben; das für Ihre Umgebung passende Release entnehmen Sie dem Sicherheitshinweis von Cisco.
- Es gibt keine Problemumgehungen, die diese Schwachstellen beheben. Wenn die Behebung nicht sofort abgeschlossen werden kann, schränken Sie die Netzwerkerreichbarkeit der betroffenen Appliances ein und überwachen Sie sie auf unerwartete Konfigurationsänderungen.
- Priorisieren Sie Appliances, die aus nicht vertrauenswürdigen Netzen erreichbar sind – insbesondere wegen des Netzwerk-Angriffsvektors und weil keine Anmeldedaten erforderlich sind.
Wie man es erkennt
Im Sicherheitshinweis von Cisco werden keine vom Hersteller bereitgestellten Indikatoren für eine Kompromittierung veröffentlicht, und Cisco PSIRT meldet keine bekannte Ausnutzung. Da diese Schwachstellen ohne Anmeldedaten über das Netzwerk erreichbar sind, beginnen Sie Ihre Erkennungsmaßnahmen damit, betroffene Appliances zu identifizieren, die aus nicht vertrauenswürdigen Netzen erreichbar sind, und bestätigen Sie, dass diese in Ihrem Asset-Inventar erfasst sind.
Über den Patch hinaus
Über den Patch hinaus stellt sich unmittelbar die Frage nach der Angriffsfläche: Diese Schwachstellen sind ohne Anmeldedaten über das Netzwerk erreichbar; daher ist eine betroffene Appliance, die aus dem falschen Netzsegment erreichbar ist, das eigentliche Risiko. Mit Virtual CISO Services unterstützen wir Sie dabei, diese Angriffsfläche zu erfassen und einen geregelten Behebungszyklus aufzubauen. Cisco hat diese Probleme intern gefunden und gebündelt veröffentlicht – auch dies erinnert daran, dass die Patchzyklen Ihrer Lieferanten das Zeitfenster Ihrer Gefährdung bestimmen. Mit Lieferkettenschutz & Drittparteienrisiko verfolgen Sie, auf welche Herstellersoftware Sie angewiesen sind und wie schnell Sicherheitsupdates bei Ihnen ankommen.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| CVE-2026-76440 Cisco Secure Email | 14.0.0-698 13.5.1-277 13.0.0-392 14.2.0-620 13.0.5-007 13.5.4-038 14.2.1-020 14.3.0-032 | Noch keine behobene Version angegeben |
| CVE-2026-76440 Cisco Secure Email and Web Manager | 13.6.2-023 13.6.2-078 13.0.0-249 13.0.0-277 13.8.1-052 13.8.1-068 13.8.1-074 14.0.0-404 | Noch keine behobene Version angegeben |
| CVE-2026-76441 Cisco Secure Email and Web Manager | 13.6.2-023 13.6.2-078 13.0.0-249 13.0.0-277 13.8.1-052 13.8.1-068 13.8.1-074 14.0.0-404 | Noch keine behobene Version angegeben |
| CVE-2026-76443 Cisco Secure Email | 14.0.0-698 13.5.1-277 13.0.0-392 14.2.0-620 13.0.5-007 13.5.4-038 14.2.1-020 14.3.0-032 | Noch keine behobene Version angegeben |
| CVE-2026-76443 Cisco Secure Email and Web Manager | 13.6.2-023 13.6.2-078 13.0.0-249 13.0.0-277 13.8.1-052 13.8.1-068 13.8.1-074 14.0.0-404 | Noch keine behobene Version angegeben |
| CVE-2026-20353 Cisco Secure Email | 14.0.0-698 13.5.1-277 13.0.0-392 14.2.0-620 13.0.5-007 13.5.4-038 14.2.1-020 14.3.0-032 | Noch keine behobene Version angegeben |
| CVE-2026-76442 Cisco Secure Email | 14.0.0-698 13.5.1-277 13.0.0-392 14.2.0-620 13.0.5-007 13.5.4-038 14.2.1-020 14.3.0-032 | Noch keine behobene Version angegeben |
| CVE-2026-76442 Cisco Secure Email and Web Manager | 13.6.2-023 13.6.2-078 13.0.0-249 13.0.0-277 13.8.1-052 13.8.1-068 13.8.1-074 14.0.0-404 | Noch keine behobene Version angegeben |