CVE-2026-76461
SQL-Injection in Cisco Secure Email Gateway: Remotebefehlsausführung ohne Authentifizierung (CVE-2026-76461)
Die E-Mail-Verarbeitung von AsyncOS im Cisco Secure Email Gateway weist eine kritische SQL-Injection-Schwachstelle auf (CVE-2026-76461). Ein entfernter, nicht authentifizierter Angreifer kann eine präparierte E-Mail senden, um Befehle mit Root-Rechten auszuführen. CISA KEV und Cisco PSIRT bestätigen eine aktive Ausnutzung; stellen Sie auf eine korrigierte Version um.
Was passiert ist
Ein nicht authentifizierter entfernter Angreifer kann CVE-2026-76461 ausnutzen, indem er über ein betroffenes Cisco Secure Email Gateway eine präparierte E-Mail-Nachricht mit schädlichen SQL-Anweisungen sendet. Die Schwachstelle liegt in der Validierung der E-Mail-Verarbeitung von AsyncOS. Es sind keine Zugangsdaten, keine besonderen Zugriffsrechte und keine Benutzerinteraktion erforderlich. Der CVSS-3.1-Basiswert liegt bei 9,8 (kritisch) und beschreibt einen Netzwerkangriff mit geringer Komplexität sowie hohen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.
Bei erfolgreicher Ausnutzung kann der Angreifer beliebige SQL-Anweisungen und anschließend Befehle mit Root-Rechten auf dem zugrunde liegenden Betriebssystem ausführen. Cisco PSIRT hat mitgeteilt, dass Cisco im September 2026 von einer aktiven Ausnutzung dieser Schwachstelle Kenntnis erlangt hat. Die CISA hat die CVE in ihren Katalog „Known Exploited Vulnerabilities“ aufgenommen und als Frist für die Behebung den 17. September 2026 genannt.
Wer betroffen ist
Betroffen ist das Produkt Cisco Secure Email Gateway mit Cisco AsyncOS Software. Die von Cisco genannten Builds sind: 13.0.0-392, 13.0.5-007, 13.5.1-277, 13.5.4-038, 14.0.0-698, 14.2.0-620, 14.2.1-020 und 14.3.0-032. Diese Gateways stehen üblicherweise im E-Mail-Pfad und verarbeiten Nachrichten aus dem Internet. Organisationen, die externe E-Mails annehmen, sollten diese Builds daher bis zur Aktualisierung auf eine korrigierte Version als verwundbar einstufen. Cisco stuft die Schwachstelle als kritisch ein.
Was jetzt zu tun ist
- Erfassen Sie sämtliche Cisco Secure Email Gateways in Ihrer IT-Landschaft und gleichen Sie den AsyncOS-Build mit den oben genannten betroffenen Versionen ab.
- Aktualisieren Sie betroffene Geräte auf eine korrigierte Version: AsyncOS 15.5.5-014, 16.0.4-302 oder 16.5.0-780. Laut Cisco gibt es keine Problemumgehungen, mit denen sich diese Schwachstelle beheben ließe; das Einspielen einer korrigierten Version ist daher die maßgebliche Maßnahme.
- Der KEV-Eintrag der CISA nennt als Frist für die Behebung den 17. September 2026 und verlangt, Schutzmaßnahmen gemäß den Vorgaben des Herstellers umzusetzen, die Vorgaben der BOD 26-04 zu befolgen und die Erreichbarkeit jedes Assets aus dem Internet zu bewerten.
- Lässt sich eine korrigierte Version nicht einspielen, befolgen Sie die geltenden Vorgaben der BOD 26-04 oder stellen Sie die Nutzung des Produkts ein, wenn keine Schutzmaßnahmen verfügbar sind.
Wie man es erkennt
Eine erfolgreiche Ausnutzung ermöglicht die Befehlsausführung mit Root-Rechten auf dem zugrunde liegenden Betriebssystem. Prüfen Sie bis zum Einspielen der Sicherheitsupdates jedes Gateway auf unerklärliche Prozesse, neue oder veränderte administrative Konten, unerwartete geplante Aufgaben oder unerwartete ausgehende Verbindungen. Cisco hat keine spezifischen Kompromittierungsindikatoren bereitgestellt; behandeln Sie diese Prüfungen daher als allgemeine Prüfungen und nicht als vom Hersteller bereitgestellte Erkennungsinhalte.
Über den Patch hinaus
Weil CISA KEV und Cisco PSIRT eine aktive Ausnutzung bestätigen, hat das Upgrade oberste Priorität; an zweiter Stelle steht die Erkennung dessen, was auf einem noch nicht gepatchten Gateway möglicherweise bereits geschehen ist. Mit Managed Detection and Response (MDR) überwacht Spirity Aktivitäten nach einer Ausnutzung der Schwachstelle, etwa unerwartete Befehlsausführungen mit Root-Rechten und ungewöhnliches Geräteverhalten. Ein Incident Response Retainer stellt Ihnen ein vorab vereinbartes Team bereit, falls Sie Anzeichen einer Kompromittierung feststellen. Mit Virtual CISO Services unterstützen wir Sie dabei, die Prüfung der Erreichbarkeit aus dem Internet zu strukturieren und die Vorgaben der BOD 26-04 auf Ihre aus dem Internet erreichbare E-Mail-Infrastruktur anzuwenden.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| Cisco Secure Email | 14.0.0-698 13.5.1-277 13.0.0-392 14.2.0-620 13.0.5-007 13.5.4-038 14.2.1-020 14.3.0-032 | Noch keine behobene Version angegeben |