Cybersicherheit

Cisco-Mail-Gateway: Zero-Day mit CVSS 9,8 wird ausgenutzt

Veröffentlicht am 2 min readVon NewUJ Editorial Desk

Aktualisiert am neue Informationen ergänzt

Cisco-Mail-Gateway: Zero-Day mit CVSS 9,8 wird ausgenutzt
Foto: Johannes Weber / Wikimedia Commons (CC BY 2.0)
0 0
XWhatsAppTelegramLinkedIn

Cisco hat am 14. September 2026 eine Sicherheitsmeldung zu CVE-2026-76461 veröffentlicht: einer SQL-Injection-Schwachstelle in der E-Mail-Parsing-Logik der Cisco-AsyncOS-Software für Secure Email Gateway. Das Unternehmen stuft sie als kritisch mit einem CVSS-Basiswert von 9,8 ein. "Diese Schwachstelle beruht auf unzureichender Validierung in der E-Mail-Parsing-Logik", schreibt Cisco. "Ein Angreifer könnte sie ausnutzen, indem er eine präparierte E-Mail mit bösartigen SQL-Anweisungen über ein betroffenes Gerät sendet ... was zur Befehlsausführung mit Root-Rechten auf dem zugrunde liegenden Betriebssystem führt." Ohne Anmeldung, ohne Nutzerinteraktion, ohne Workaround.

Die Angriffsfläche ist die eigentliche Aufgabe des Geräts. Ein Secure Email Gateway existiert, um eingehende Post zu parsen; die bösartige Nachricht muss also weder einen Administrator noch eine Verwaltungsoberfläche erreichen, sondern nur zugestellt werden. Laut Cisco betrifft die Lücke physische wie virtuelle Secure-Email-Gateway-Appliances unabhängig von der Konfiguration. Secure Email and Web Manager sowie Secure Web Appliance sind nicht betroffen.

Dringlich macht die Sache am 17. September der Zeitplan. Die US-Behörde CISA nahm CVE-2026-76461 am 14. September in ihren Katalog bekannter ausgenutzter Schwachstellen auf und setzte für zivile Bundesbehörden unter der Binding Operational Directive 26-04 eine Frist zur Behebung bis zum 17. September. Das ist ein Fenster von drei Tagen und damit eine der kürzesten Fristen, die CISA vergibt; der Eintrag ist zudem für forensische Triage markiert. Ciscos Meldung hält fest: "Im September 2026 erlangte das Cisco PSIRT Kenntnis von einer aktiven Ausnutzung dieser Schwachstelle." Gefunden wurde der Fehler demnach bei der Bearbeitung eines Support-Falls des Cisco TAC, nicht in einer internen Prüfung.

Mit dem Patch allein ist der Vorfall womöglich nicht erledigt. Da ein erfolgreicher Angriff Root-Rechte verschafft, warnt Cisco, dass "Beweise für die Ausnutzung und Kompromittierungsindikatoren von den Angreifern entfernt oder verborgen werden können", und rät, Netzwerk- und Firewall-Logs außerhalb der Appliance auf unerwartete Uploads an externe IP-Adressen zu prüfen. Als Indikator nennt Cisco die Suche nach verdächtigen SQL-Anweisungen in den mail_logs jedes Cluster-Geräts. Die fehlerbereinigten Releases sind 15.5.5-014, 16.0.4-302 und 16.5.0-780; Cisco empfiehlt nachdrücklich den Wechsel auf 16.5.0-780. Alle Secure-Email-Cloud-Geräte hat der Hersteller nach eigenen Angaben bereits auf diesen Stand gebracht und Cloud-Kunden mit festgestellter bösartiger Aktivität direkt kontaktiert.

Wer hinter den Angriffen steht und wie viele Appliances erreicht wurden, geht aus Ciscos Meldung nicht hervor. BleepingComputer berichtete, Shadowserver erfasse mehr als 400 erreichbare Secure-Email-Gateway-Geräte, ohne Angabe, wie viele davon bereits gepatcht sind. Eine andere Cisco-Lücke, CVE-2026-76460 in Identity Services Engine, nahm CISA am 16. September mit Frist zum 19. September in denselben Katalog auf.

Quellen

Report / request removal

Verwandt

Comments

No comments yet. Be the first.