Ugrás a tartalomra

CVE-2026-76440 CVE-2026-76441 CVE-2026-76443 CVE-2026-20353 CVE-2026-76442

A Cisco Secure Email Gateway megerősítő kiadása kritikus és magas súlyosságú sérülékenységeket javít (CVE-2026-76440 és mások)

Kritikus 9.8 Gyártó: Cisco Közzétéve

A Cisco biztonsági megerősítő kiadást adott ki a Cisco Secure Email és a Cisco Secure Email and Web Manager termékekhez. A sérülékenységek közül négy kritikus, egy pedig magas besorolású, és mindegyik hálózaton keresztül, hitelesítés nélkül érhető el. A Cisco nem tud ismert aktív kihasználásról. Kerülő megoldás nem létezik; telepítse a Cisco biztonsági megerősítő kiadását.

Mi történt

A Cisco mérnöki csapata belső biztonsági vizsgálatot végzett a Cisco Secure Email és a Cisco Secure Email and Web Manager rendszerekre vonatkozóan, és közzétett egy biztonsági megerősítő kiadást. Az összesített sérülékenységek a következő kategóriákba tartoznak: útvonalbejárás (CWE-23), nem megfelelő hozzáférés-szabályozás (CWE-284), nem megfelelő semlegesítés (CWE-707), erőforrás nem megfelelő kezelése annak élettartama során (CWE-664), valamint a bemenetben megadott mennyiség nem megfelelő ellenőrzése (CWE-1284). Az öt bejegyzés közül négynek 9,8 a CVSS 3.1 szerinti alappontszáma, az ötödiknek 7,5.

Valamennyi hiba hálózati támadási vektorral rendelkezik, kihasználásuk összetettsége alacsony, és nem igényel sem jogosultságot, sem felhasználói beavatkozást. A négy kritikus besorolású hiba sikeres kihasználása magas hatást gyakorolhat a bizalmasságra, a sértetlenségre és a rendelkezésre állásra. A magas besorolású hiba kizárólag a rendelkezésre állást érinti.

A Cisco PSIRT közlése szerint nem tud nyilvános bejelentésről vagy rosszindulatú kihasználásról a biztonsági közleményben ismertetett sérülékenységekkel kapcsolatban.

Kit érint

A Cisco biztonsági közleményében szereplő érintett kiadások a következők:

Cisco Secure Email: 14.0.0-698, 13.5.1-277, 13.0.0-392, 14.2.0-620, 13.0.5-007, 13.5.4-038, 14.2.1-020, 14.3.0-032.

Cisco Secure Email and Web Manager: 13.6.2-023, 13.6.2-078, 13.0.0-249, 13.0.0-277, 13.8.1-052, 13.8.1-068, 13.8.1-074, 14.0.0-404.

Ezek a kiadások a kapcsolódó CVE-bejegyzésekben szerepelnek; nem feltétlenül minden egyes CVE vonatkozik mindegyik termékre. Ha az Ön környezetében a fenti kiadások valamelyike fut, az adott telepítést érintettnek kell tekinteni e közlemény alapján.

Mit kell most tenni

  1. Ellenőrizze, hogy a Cisco Secure Email vagy a Cisco Secure Email and Web Manager valamely telepített példánya a fent felsorolt érintett kiadások valamelyikét futtatja-e.
  2. Alkalmazza a Cisco biztonsági megerősítő kiadását a jelenleg alkalmazott kiadási ágnak megfelelően. A konkrét javított buildszámokat itt nem közöljük; a telepítéséhez szükséges pontos verziót keresse meg a Cisco biztonsági közleményében.
  3. Nincs olyan kerülő megoldás, amely ezeket a sérülékenységeket kezelné. Ha a javítást nem lehet azonnal elvégezni, korlátozza az érintett eszközök hálózati elérhetőségét, és figyelje a váratlan konfigurációs változásokat.
  4. Részesítse előnyben azokat az eszközöket, amelyek nem megbízható hálózat felől is elérhetők, tekintettel a hálózati támadási vektorra és arra, hogy a kihasználáshoz nincs szükség hitelesítésre.

Hogyan észlelhető

A Cisco biztonsági közleménye nem tartalmaz gyártói kompromittálódási mutatókat, és a Cisco PSIRT sem tud ismert aktív kihasználásról. Mivel ezek a hibák hálózaton keresztül, hitelesítés nélkül érhetők el, a felderítést kezdje azzal, hogy azonosítja azokat az érintett eszközöket, amelyek nem megbízható hálózat felől is elérhetők, és győződjön meg arról, hogy szerepelnek az eszközleltárban.

A javításon túl

A javításon túl a legfontosabb kérdés a kitettség: ezek a sérülékenységek hálózaton keresztül, hitelesítés nélkül érhetők el, ezért a valódi kockázat az, ha egy érintett eszköz a nem megfelelő hálózati szegmensből is elérhető. A Virtuális CISO szolgáltatás keretében segítünk feltérképezni ezt a kitettséget, és irányított javítási ciklust kialakítani. A Cisco ezeket a hibákat belső vizsgálat során találta meg, és egy csomagban tette közzé; ez arra is emlékeztet, hogy a szállítók javítási ciklusai határozzák meg, meddig tart az Ön kitettsége. Az Ellátási lánc védelem és harmadik felekkel kapcsolatos kockázatok követi az Ön által használt szállítói szoftvereket, és azt, hogy a javítások milyen gyorsan érnek el Önhöz.

Érintett és javított verziók

TermékÉrintettJavítva
CVE-2026-76440
Cisco Secure Email
14.0.0-698
13.5.1-277
13.0.0-392
14.2.0-620
13.0.5-007
13.5.4-038
14.2.1-020
14.3.0-032
Még nincs javított verzió megadva
CVE-2026-76440
Cisco Secure Email and Web Manager
13.6.2-023
13.6.2-078
13.0.0-249
13.0.0-277
13.8.1-052
13.8.1-068
13.8.1-074
14.0.0-404
Még nincs javított verzió megadva
CVE-2026-76441
Cisco Secure Email and Web Manager
13.6.2-023
13.6.2-078
13.0.0-249
13.0.0-277
13.8.1-052
13.8.1-068
13.8.1-074
14.0.0-404
Még nincs javított verzió megadva
CVE-2026-76443
Cisco Secure Email
14.0.0-698
13.5.1-277
13.0.0-392
14.2.0-620
13.0.5-007
13.5.4-038
14.2.1-020
14.3.0-032
Még nincs javított verzió megadva
CVE-2026-76443
Cisco Secure Email and Web Manager
13.6.2-023
13.6.2-078
13.0.0-249
13.0.0-277
13.8.1-052
13.8.1-068
13.8.1-074
14.0.0-404
Még nincs javított verzió megadva
CVE-2026-20353
Cisco Secure Email
14.0.0-698
13.5.1-277
13.0.0-392
14.2.0-620
13.0.5-007
13.5.4-038
14.2.1-020
14.3.0-032
Még nincs javított verzió megadva
CVE-2026-76442
Cisco Secure Email
14.0.0-698
13.5.1-277
13.0.0-392
14.2.0-620
13.0.5-007
13.5.4-038
14.2.1-020
14.3.0-032
Még nincs javított verzió megadva
CVE-2026-76442
Cisco Secure Email and Web Manager
13.6.2-023
13.6.2-078
13.0.0-249
13.0.0-277
13.8.1-052
13.8.1-068
13.8.1-074
14.0.0-404
Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.