Cisco-Secure-Email-Gateway-Zero-Day für Root-Befehlsausführung ausgenutzt

Die Schwachstelle CVE-2026-76461 im Cisco Secure Email Gateway wird aktiv ausgenutzt. Für betroffene AsyncOS-Systeme gibt es keinen Workaround, und ein dringendes Einspielen des Patches ist erforderlich.

Sep 16, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Cisco hat CVE-2026-76461 am 14. September 2026 offengelegt. Dabei handelt es sich um eine kritische SQL-Injection-Schwachstelle im Cisco Secure Email Gateway, die Angreifer bereits ausnutzen.

Die Schwachstelle hat einen CVSS-Score von 9,8 und kann es einem nicht authentifizierten Angreifer aus der Ferne ermöglichen, Befehle mit Root-Rechten auf einer betroffenen Appliance auszuführen.

Weder eine Anmeldung noch der Zugriff auf die Administrationsoberfläche sind erforderlich. Ein Angreifer kann das Gateway über denselben Pfad zur E-Mail-Verarbeitung angreifen, den die Appliance normalerweise zur Prüfung eingehender Nachrichten verwendet. Laut Cisco gibt es keinen Workaround.

Wie CVE-2026-76461 zu Root-Rechten führt

Die Schwachstelle steckt in der Logik zur Analyse von E-Mails in Cisco AsyncOS. Laut Sicherheitsratgeber von Ciscoermöglicht eine unzureichende Eingabevalidierung, dass eine manipulierte E-Mail mit schädlichen SQL-Anweisungen eine beliebige SQL-Ausführung und letztlich die Ausführung von Befehlen mit Root-Rechten auf dem zugrunde liegenden Betriebssystem auslöst.

Cisco zufolge wurde sein Product Security Incident Response Team im September auf die aktive Ausnutzung aufmerksam. Die CISA nahm CVE-2026-76461 am 14. September in ihren Katalog der bekannten ausgenutzten Schwachstellenauf und setzte für betroffene zivile Bundesbehörden eine Frist zur Behebung bis zum 17. September.

Rapid7 stufte die Aktivität als Zero-Day-Ausnutzung ein, da bereits zum Zeitpunkt der öffentlichen Bekanntgabe der Schwachstelle Angriffe beobachtet worden waren.

Cisco entdeckte die Schwachstelle bei der Bearbeitung eines Supportfalls des Technical Assistance Center und nicht im Rahmen einer gezielten internen Sicherheitsüberprüfung.

Die Schwachstelle ist besonders relevant, weil das Secure Email Gateway direkt im E-Mail-Pfad sitzt und ein- und ausgehende Nachrichten auf Bedrohungen wie Malware, Phishing und Spam untersucht. Angreifer müssen keinen separaten Verwaltungsdienst erreichen, bevor sie die anfällige Logik zur E-Mail-Verarbeitung angreifen können.

Sie unterscheidet sich außerdem vom Anfang dieses Jahres ausgenutzten RCE im Secure Email Gateway, bei dem es um CVE-2025-20393 und die Funktion Spam Quarantine ging.

Advertisement

Welche Versionen des Cisco Secure Email Gateway benötigen Patches?

CVE-2026-76461 betrifft unabhängig von der Konfiguration sowohl physische als auch virtuelle Appliances des Cisco Secure Email Gateway.

Cisco nennt folgende erste fehlerbereinigte Releases:

  • AsyncOS 15.5 und früher: 15.5.5-014
  • AsyncOS 16.0: 16.0.4-302
  • AsyncOS 16.5: 16.5.0-780

Cisco empfiehlt nachdrücklich die Migration zu 16.5.0-780.

Secure Email and Web Manager und Secure Web Appliance sind von CVE-2026-76461 nicht betroffen.

Cisco veröffentlichte außerdem ein Sicherheits-Härtungsrelease vom September für Secure Email Gateway sowie Secure Email and Web Manager, das mehrere intern entdeckte Probleme abdeckt, die unter fünf CVE-IDs zusammengefasst wurden. Diese Befunde sollten nicht mit CVE-2026-76461 verwechselt werden, die laut Cisco während eines Kundensupportfalls entdeckt wurde.

Die Cisco-Secure-Email-Cloud-Geräte wurden bereits auf 16.5.0-780 aktualisiert. Cisco erklärt jedoch auch, dass das Unternehmen Cloud-Kunden direkt kontaktiert hat, bei deren Geräten Anzeichen für bösartige Aktivitäten festgestellt wurden. Eine aktualisierte Appliance war daher nicht zwangsläufig nie kompromittiert.

So prüfen Sie das Cisco Secure Email Gateway auf eine Kompromittierung

Da eine erfolgreiche Ausnutzung die Ausführung von Befehlen mit Root-Rechten ermöglicht, warnt Cisco, dass Angreifer auf der Appliance selbst gespeicherte Beweise entfernen oder verbergen könnten.

Administratoren sollten mail_logs auf verdächtige SQL-Anweisungen überprüfen. Cisco stellt folgendes nicht vollständiges Suchbeispiel bereit:

grep -i "COPY.*TO PROGRAM"

Jedes Ergebnis kann auf bösartige Aktivitäten hindeuten, ein sauberes Ergebnis schließt eine Kompromittierung jedoch nicht aus.

Cisco empfiehlt außerdem, Firewall- und Netzwerkprotokolle außerhalb der betroffenen Appliance auf unerwartete Uploads an unbekannte externe IP-Adressen oder Downloads von bösartigen Systemen zu überprüfen.

Die Aufrechterhaltung einer unabhängigen Protokollüberwachungwird besonders wichtig, wenn ein Angreifer möglicherweise über ausreichende Rechte verfügt, um lokal Beweise zu verändern.

Bei Verdacht auf eine Kompromittierung einer physischen Appliance empfiehlt Cisco, den Cisco TAC zu kontaktieren.

Advertisement

Bei kompromittierten virtuellen Appliances rät Cisco, forensische Informationen zu sichern, bevor Änderungen vorgenommen werden, eine neue virtuelle Maschine mit der fehlerbereinigten Software bereitzustellen, die Konfiguration neu aufzubauen, Zugangsdaten und kryptografisches Material zu erneuern und die Überwachung auf anomale Aktivitäten fortzusetzen.

Diese Schritte sollten als Incident-Response-Maßnahme und nicht als routinemäßige Softwareaktualisierung behandelt werden.

Was Sicherheitsteams jetzt tun sollten

Für CVE-2026-76461 gibt es keinen Workaround. Sicherheitsteams, die selbst verwaltete Appliances des Secure Email Gateway betreiben, sollten die fehlerbereinigte Software priorisieren, statt auf den regulären Patch-Zyklus zu warten.

Teams sollten:

  • Physische und virtuelle Appliances des Secure Email Gateway inventarisieren und ihre AsyncOS-Versionen dokumentieren.
  • Betroffene Systeme auf das jeweils passende fehlerbereinigte Release aktualisieren, nach Möglichkeit auf 16.5.0-780, sofern unterstützt.
  • mail_logs sowie externe Netzwerk- oder Firewall-Telemetriedaten auf Hinweise auf Ausnutzungsversuche überprüfen.
  • Forensische Beweise sichern, bevor eine vermutlich kompromittierte Appliance neu aufgebaut wird.
  • Zugangsdaten und kryptografisches Material erneuern, wenn ein Angreifer möglicherweise Root-Zugriff erlangt hat.
  • Den Verwaltungszugriff auf die Appliance auf vertrauenswürdige Hosts und Netzwerke beschränken.
  • Datenverkehr für E-Mail und Verwaltung nach Möglichkeit über unterschiedliche Schnittstellen trennen.

Cisco hat nicht mitgeteilt, wie viele Organisationen kompromittiert wurden, und die Angriffe öffentlich keinem Bedrohungsakteur zugeschrieben.

Da die aktive Ausnutzung bereits bestätigt ist, unterbindet das Patchen den bekannten Angriffsweg. Organisationen müssen jedoch zusätzlich feststellen, ob Angreifer vor der Installation des Fixes Zugriff auf eine Appliance erlangt hatten.

Weiterlesen: Außerdem nutzen Angreifer separate Cisco-FMC-Schwachstellenaus, um Zugangsdaten zu stehlen, Tunnel einzurichten und Ransomware in Unternehmensnetzwerken bereitzustellen.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.