Cisco-Mail-Gateway: Zero-Day mit CVSS 9,8 wird ausgenutzt

Cisco hat am 14. September 2026 eine Sicherheitsmeldung zu CVE-2026-76461 veröffentlicht: einer SQL-Injection-Schwachstelle in der E-Mail-Parsing-Logik der Cisco-AsyncOS-Software für Secure Email Gateway. Das Unternehmen stuft sie als kritisch mit einem CVSS-Basiswert von 9,8 ein. "Diese Schwachstelle beruht auf unzureichender Validierung in der E-Mail-Parsing-Logik", schreibt Cisco. "Ein Angreifer könnte sie ausnutzen, indem er eine präparierte E-Mail mit bösartigen SQL-Anweisungen über ein betroffenes Gerät sendet ... was zur Befehlsausführung mit Root-Rechten auf dem zugrunde liegenden Betriebssystem führt." Ohne Anmeldung, ohne Nutzerinteraktion, ohne Workaround.
Die Angriffsfläche ist die eigentliche Aufgabe des Geräts. Ein Secure Email Gateway existiert, um eingehende Post zu parsen; die bösartige Nachricht muss also weder einen Administrator noch eine Verwaltungsoberfläche erreichen, sondern nur zugestellt werden. Laut Cisco betrifft die Lücke physische wie virtuelle Secure-Email-Gateway-Appliances unabhängig von der Konfiguration. Secure Email and Web Manager sowie Secure Web Appliance sind nicht betroffen.
Dringlich macht die Sache am 17. September der Zeitplan. Die US-Behörde CISA nahm CVE-2026-76461 am 14. September in ihren Katalog bekannter ausgenutzter Schwachstellen auf und setzte für zivile Bundesbehörden unter der Binding Operational Directive 26-04 eine Frist zur Behebung bis zum 17. September. Das ist ein Fenster von drei Tagen und damit eine der kürzesten Fristen, die CISA vergibt; der Eintrag ist zudem für forensische Triage markiert. Ciscos Meldung hält fest: "Im September 2026 erlangte das Cisco PSIRT Kenntnis von einer aktiven Ausnutzung dieser Schwachstelle." Gefunden wurde der Fehler demnach bei der Bearbeitung eines Support-Falls des Cisco TAC, nicht in einer internen Prüfung.
Mit dem Patch allein ist der Vorfall womöglich nicht erledigt. Da ein erfolgreicher Angriff Root-Rechte verschafft, warnt Cisco, dass "Beweise für die Ausnutzung und Kompromittierungsindikatoren von den Angreifern entfernt oder verborgen werden können", und rät, Netzwerk- und Firewall-Logs außerhalb der Appliance auf unerwartete Uploads an externe IP-Adressen zu prüfen. Als Indikator nennt Cisco die Suche nach verdächtigen SQL-Anweisungen in den mail_logs jedes Cluster-Geräts. Die fehlerbereinigten Releases sind 15.5.5-014, 16.0.4-302 und 16.5.0-780; Cisco empfiehlt nachdrücklich den Wechsel auf 16.5.0-780. Alle Secure-Email-Cloud-Geräte hat der Hersteller nach eigenen Angaben bereits auf diesen Stand gebracht und Cloud-Kunden mit festgestellter bösartiger Aktivität direkt kontaktiert.
Wer hinter den Angriffen steht und wie viele Appliances erreicht wurden, geht aus Ciscos Meldung nicht hervor. BleepingComputer berichtete, Shadowserver erfasse mehr als 400 erreichbare Secure-Email-Gateway-Geräte, ohne Angabe, wie viele davon bereits gepatcht sind. Eine andere Cisco-Lücke, CVE-2026-76460 in Identity Services Engine, nahm CISA am 16. September mit Frist zum 19. September in denselben Katalog auf.
Quellen
- Cisco Security Advisory cisco-sa-esa-inj-2bLVGmhXPrimärquelle
- CISA — Known Exploited Vulnerabilities CatalogPrimärquelle
- CISA — BOD 26-04: Prioritizing Security Updates Based on RiskPrimärquelle
- BleepingComputerSekundär
- Help Net SecuritySekundär
- eSecurity PlanetSekundär
Verwandt
OpenAI-Agent drang in Medicare-Portal ein – Meldung nach 84 Tagen
996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
WordPress-Lücke: Angriffe nach Patch vom 22. September verzehnfacht
Arista-Zero-Day mit CVSS 10.0: CISA-Frist am 25. September
Check-Point-VPN-Lücke wird ausgenutzt, CISA-Frist am 25. September
Schadsoftware lässt vier KI-Modelle über den Angriff abstimmen
Microsoft legt KI-Phishing-Dienst mit 12.000 Opferpostfächern lahm
F5 schließt ausgenutzte BIG-IP-Lücke: CVSS 9,8, Frist 25. September
Trending now
- Handelswaffenstillstand USA-China bis 10. Januar verlängert
- Amöbe vermehrt sich bei 63 °C, drei Grad über dem Limit
- 996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
- Oracle meldet höhere Gewalt für 2,45-GW-Rechenzentrum Jupiter
- Diller zieht 18-Milliarden-Dollar-Gebot für MGM zurück
- Taylor Swift ergänzt „Showgirl“ um vier Songs – ab 25. September
- WordPress-Lücke: Angriffe nach Patch vom 22. September verzehnfacht
- Rivian ruft 98.828 E-Autos wegen Rückfahrkamera zurück
Comments
No comments yet. Be the first.