CVE-2026-76440 CVE-2026-76441 CVE-2026-76443 CVE-2026-20353 CVE-2026-76442
A Cisco Secure Email Gateway megerősítő kiadása kritikus és magas súlyosságú sérülékenységeket javít (CVE-2026-76440 és mások)
A Cisco biztonsági megerősítő kiadást adott ki a Cisco Secure Email és a Cisco Secure Email and Web Manager termékekhez. A sérülékenységek közül négy kritikus, egy pedig magas besorolású, és mindegyik hálózaton keresztül, hitelesítés nélkül érhető el. A Cisco nem tud ismert aktív kihasználásról. Kerülő megoldás nem létezik; telepítse a Cisco biztonsági megerősítő kiadását.
Mi történt
A Cisco mérnöki csapata belső biztonsági vizsgálatot végzett a Cisco Secure Email és a Cisco Secure Email and Web Manager rendszerekre vonatkozóan, és közzétett egy biztonsági megerősítő kiadást. Az összesített sérülékenységek a következő kategóriákba tartoznak: útvonalbejárás (CWE-23), nem megfelelő hozzáférés-szabályozás (CWE-284), nem megfelelő semlegesítés (CWE-707), erőforrás nem megfelelő kezelése annak élettartama során (CWE-664), valamint a bemenetben megadott mennyiség nem megfelelő ellenőrzése (CWE-1284). Az öt bejegyzés közül négynek 9,8 a CVSS 3.1 szerinti alappontszáma, az ötödiknek 7,5.
Valamennyi hiba hálózati támadási vektorral rendelkezik, kihasználásuk összetettsége alacsony, és nem igényel sem jogosultságot, sem felhasználói beavatkozást. A négy kritikus besorolású hiba sikeres kihasználása magas hatást gyakorolhat a bizalmasságra, a sértetlenségre és a rendelkezésre állásra. A magas besorolású hiba kizárólag a rendelkezésre állást érinti.
A Cisco PSIRT közlése szerint nem tud nyilvános bejelentésről vagy rosszindulatú kihasználásról a biztonsági közleményben ismertetett sérülékenységekkel kapcsolatban.
Kit érint
A Cisco biztonsági közleményében szereplő érintett kiadások a következők:
Cisco Secure Email: 14.0.0-698, 13.5.1-277, 13.0.0-392, 14.2.0-620, 13.0.5-007, 13.5.4-038, 14.2.1-020, 14.3.0-032.
Cisco Secure Email and Web Manager: 13.6.2-023, 13.6.2-078, 13.0.0-249, 13.0.0-277, 13.8.1-052, 13.8.1-068, 13.8.1-074, 14.0.0-404.
Ezek a kiadások a kapcsolódó CVE-bejegyzésekben szerepelnek; nem feltétlenül minden egyes CVE vonatkozik mindegyik termékre. Ha az Ön környezetében a fenti kiadások valamelyike fut, az adott telepítést érintettnek kell tekinteni e közlemény alapján.
Mit kell most tenni
- Ellenőrizze, hogy a Cisco Secure Email vagy a Cisco Secure Email and Web Manager valamely telepített példánya a fent felsorolt érintett kiadások valamelyikét futtatja-e.
- Alkalmazza a Cisco biztonsági megerősítő kiadását a jelenleg alkalmazott kiadási ágnak megfelelően. A konkrét javított buildszámokat itt nem közöljük; a telepítéséhez szükséges pontos verziót keresse meg a Cisco biztonsági közleményében.
- Nincs olyan kerülő megoldás, amely ezeket a sérülékenységeket kezelné. Ha a javítást nem lehet azonnal elvégezni, korlátozza az érintett eszközök hálózati elérhetőségét, és figyelje a váratlan konfigurációs változásokat.
- Részesítse előnyben azokat az eszközöket, amelyek nem megbízható hálózat felől is elérhetők, tekintettel a hálózati támadási vektorra és arra, hogy a kihasználáshoz nincs szükség hitelesítésre.
Hogyan észlelhető
A Cisco biztonsági közleménye nem tartalmaz gyártói kompromittálódási mutatókat, és a Cisco PSIRT sem tud ismert aktív kihasználásról. Mivel ezek a hibák hálózaton keresztül, hitelesítés nélkül érhetők el, a felderítést kezdje azzal, hogy azonosítja azokat az érintett eszközöket, amelyek nem megbízható hálózat felől is elérhetők, és győződjön meg arról, hogy szerepelnek az eszközleltárban.
A javításon túl
A javításon túl a legfontosabb kérdés a kitettség: ezek a sérülékenységek hálózaton keresztül, hitelesítés nélkül érhetők el, ezért a valódi kockázat az, ha egy érintett eszköz a nem megfelelő hálózati szegmensből is elérhető. A Virtuális CISO szolgáltatás keretében segítünk feltérképezni ezt a kitettséget, és irányított javítási ciklust kialakítani. A Cisco ezeket a hibákat belső vizsgálat során találta meg, és egy csomagban tette közzé; ez arra is emlékeztet, hogy a szállítók javítási ciklusai határozzák meg, meddig tart az Ön kitettsége. Az Ellátási lánc védelem és harmadik felekkel kapcsolatos kockázatok követi az Ön által használt szállítói szoftvereket, és azt, hogy a javítások milyen gyorsan érnek el Önhöz.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| CVE-2026-76440 Cisco Secure Email | 14.0.0-698 13.5.1-277 13.0.0-392 14.2.0-620 13.0.5-007 13.5.4-038 14.2.1-020 14.3.0-032 | Még nincs javított verzió megadva |
| CVE-2026-76440 Cisco Secure Email and Web Manager | 13.6.2-023 13.6.2-078 13.0.0-249 13.0.0-277 13.8.1-052 13.8.1-068 13.8.1-074 14.0.0-404 | Még nincs javított verzió megadva |
| CVE-2026-76441 Cisco Secure Email and Web Manager | 13.6.2-023 13.6.2-078 13.0.0-249 13.0.0-277 13.8.1-052 13.8.1-068 13.8.1-074 14.0.0-404 | Még nincs javított verzió megadva |
| CVE-2026-76443 Cisco Secure Email | 14.0.0-698 13.5.1-277 13.0.0-392 14.2.0-620 13.0.5-007 13.5.4-038 14.2.1-020 14.3.0-032 | Még nincs javított verzió megadva |
| CVE-2026-76443 Cisco Secure Email and Web Manager | 13.6.2-023 13.6.2-078 13.0.0-249 13.0.0-277 13.8.1-052 13.8.1-068 13.8.1-074 14.0.0-404 | Még nincs javított verzió megadva |
| CVE-2026-20353 Cisco Secure Email | 14.0.0-698 13.5.1-277 13.0.0-392 14.2.0-620 13.0.5-007 13.5.4-038 14.2.1-020 14.3.0-032 | Még nincs javított verzió megadva |
| CVE-2026-76442 Cisco Secure Email | 14.0.0-698 13.5.1-277 13.0.0-392 14.2.0-620 13.0.5-007 13.5.4-038 14.2.1-020 14.3.0-032 | Még nincs javított verzió megadva |
| CVE-2026-76442 Cisco Secure Email and Web Manager | 13.6.2-023 13.6.2-078 13.0.0-249 13.0.0-277 13.8.1-052 13.8.1-068 13.8.1-074 14.0.0-404 | Még nincs javított verzió megadva |