CVE-2026-76461: Cisco Secure Email Gateway SQL-Injection wird ausgenutzt - Update und Prüfung auf Kompromittierung
Eine präparierte E-Mail genügt: Über eine SQL-Injection in AsyncOS führen Angreifer auf Cisco Secure Email Gateway Befehle mit Root-Rechten aus (CVE-2026-76461, CVSS 9.8). Die Lücke wird ausgenutzt, einen Workaround gibt es nicht. Nötig sind das Update auf eine korrigierte Version und eine Prüfung auf Kompromittierung.
Cisco hat am 14. September 2026 das Advisory cisco-sa-esa-inj-2bLVGmhX zu einer kritischen Lücke in AsyncOS für Cisco Secure Email Gateway veröffentlicht. Eine präparierte E-Mail, die das Gateway verarbeitet, enthält SQL-Anweisungen, die wegen unzureichender Prüfung in der Verarbeitungslogik ausgeführt werden; das führt zur Ausführung beliebiger Befehle mit Root-Rechten auf dem darunterliegenden Betriebssystem. Eine Anmeldung ist nicht nötig. Die Lücke trägt die Kennung CVE-2026-76461 und eine CVSS-Bewertung von 9.8. Cisco hat im September 2026 von der aktiven Ausnutzung erfahren; die US-Behörde CISA hat die Lücke am 14. September 2026 in ihren Katalog ausgenutzter Schwachstellen (KEV) aufgenommen. Updates sind verfügbar, einen Workaround gibt es laut Cisco nicht.
Unterstützung bei Update und Prüfung
Wenn Sie Hilfe beim Absichern, bei der Prüfung auf Kompromittierung oder beim Update von Cisco Secure Email Gateway brauchen, nutzen Sie bitte das Kontaktformular auf adeptio.ch. Ich melde mich auch kurzfristig.
Das Wichtigste in Kürze
| Merkmal | Angabe |
|---|---|
| Advisory | cisco-sa-esa-inj-2bLVGmhX, veröffentlicht am 14. September 2026, Revision 1.1 vom 17. September 2026 |
| CVE | CVE-2026-76461 (Cisco Bug ID CSCwu56234) |
| Bewertung | CVSS 3.1: 9.8 (kritisch), AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Art der Lücke | SQL-Injection (CWE-89) in der E-Mail-Verarbeitung von AsyncOS, mit Befehlsausführung als root |
| Voraussetzung | keine Anmeldung; eine präparierte E-Mail, die über das Gateway läuft |
| Betroffen | Cisco Secure Email Gateway, physisch und virtuell, unabhängig von der Konfiguration |
| Nicht betroffen | Secure Email and Web Manager, Secure Web Appliance |
| Behobene Versionen | 15.5.5-014, 16.0.4-302, 16.5.0-780 |
| Ausnutzung | von Cisco bestätigt (bekannt seit September 2026); CISA KEV seit 14. September 2026 |
| CISA-Frist für US-Bundesbehörden | 17. September 2026 |
| Workaround | keiner |
Betroffene Versionen und Updates
| Versionszweig | Betroffen | Behoben in |
|---|---|---|
| AsyncOS 15.5 und älter | alle Versionen vor 15.5.5-014 | 15.5.5-014 |
| AsyncOS 16.0 | alle Versionen vor 16.0.4-302 | 16.0.4-302 |
| AsyncOS 16.5 | alle Versionen vor 16.5.0-780 | 16.5.0-780 |
Cisco empfiehlt ausdrücklich, Systeme mit einer Version vor 16.5 auf 16.5.0-780 zu migrieren. Für Kunden von Cisco Secure Email Cloud hat Cisco nach eigenen Angaben bereits alle Geräte auf 16.5.0-780 aktualisiert.
Die installierte Version zeigt die CLI mit:
version
Was über die Ausnutzung bekannt ist
Cisco schreibt im Advisory, dass das Cisco PSIRT im September 2026 von der aktiven Ausnutzung erfahren hat. Gefunden wurde die Lücke bei der Bearbeitung eines Supportfalls im Cisco TAC. Kunden von Secure Email Cloud, auf deren Geräten Cisco bösartige Aktivität festgestellt hat, wurden direkt kontaktiert.
Zum Angreifer, zur Zahl der betroffenen Organisationen und zum genauen Beginn der Angriffe machen weder Cisco noch CISA Angaben (Stand 6. Oktober 2026). Ob die Lücke in Ransomware-Kampagnen genutzt wird, führt CISA im KEV-Eintrag als unbekannt. Die Frist von drei Tagen zwischen Aufnahme in den KEV-Katalog und Umsetzung ist kurz; CISA verlangt von US-Bundesbehörden neben den Massnahmen des Herstellers ausdrücklich eine forensische Triage.
Der Angriffsweg ist der normale Mailfluss: Die präparierte Nachricht muss nur durch das Gateway laufen. Eine Sperre der Verwaltungsoberfläche gegen das Internet verhindert die Ausnutzung deshalb nicht.
Sofortmassnahmen
-
Version feststellen mit
versionin der CLI und mit der Tabelle oben abgleichen. Bei Clustern gilt das für jedes Mitglied. -
Vor dem Update auf Kompromittierung prüfen (siehe nächster Abschnitt) und Logs sichern. Bei einem Verdacht gelten die Empfehlungen von Cisco für den Neuaufbau, nicht nur das Update.
-
Update einspielen: Ohne Hinweis auf eine Ausnutzung empfiehlt Cisco das Update auf eine korrigierte Version, für Systeme vor 16.5 die Migration auf 16.5.0-780.
-
Exponierung reduzieren: Cisco nennt im Advisory allgemeine Härtungsmassnahmen, darunter den Zugriff aus dem Internet zu beschränken, Mail- und Verwaltungsfunktionen auf getrennte Schnittstellen zu legen, die Appliance hinter einer Firewall zu betreiben, HTTP für die Verwaltungsoberfläche zu deaktivieren und nicht benötigte Dienste abzuschalten. Diese Massnahmen verkleinern die Angriffsfläche, schliessen die Lücke im Mailfluss aber nicht.
-
Advisory beobachten: Cisco ergänzt das Advisory bei neuen Erkenntnissen, zuletzt am 17. September 2026 mit dem Hinweis zu Clustern.
Prüfung auf Kompromittierung
Cisco empfiehlt, die Mail-Logs (Standardname mail_logs) auf verdächtige SQL-Anweisungen zu prüfen, und nennt dafür als nicht abschliessendes Beispiel:
grep -i "COPY.*TO PROGRAM" mail_logs
Ist das Gerät Teil eines Clusters, müssen laut Cisco die Logs jedes Clustermitglieds geprüft werden. Ein leeres Suchergebnis ist kein Beleg für ein sauberes System: Ein Angreifer mit Root-Rechten kann Spuren auf dem Gerät entfernen. Cisco empfiehlt deshalb, Netzwerk- und Firewall-Logs ausserhalb des Geräts abzugleichen, insbesondere auf unerwartete Uploads vom Gateway zu externen IP-Adressen und auf Downloads von bösartigen IP-Adressen. Konkrete IP-Adressen, Dateinamen oder Hashwerte nennt Cisco im Advisory nicht.
Ein Update entfernt keine bereits eingerichteten Änderungen eines Angreifers. Für den Verdachtsfall empfiehlt Cisco je nach Bereitstellung:
-
Virtuelle Appliances: forensische Informationen gemäss den eigenen Incident-Richtlinien sichern, eine neue virtuelle Maschine mit einer korrigierten Version bereitstellen, die Konfiguration neu aufbauen, Zugangsdaten und alle auf der Appliance installierten kryptografischen Materialien erneuern und das System weiter auf Auffälligkeiten überwachen. Ist eine Wiederherstellung nicht möglich, empfiehlt Cisco den Kontakt zum Cisco TAC.
-
Physische Appliances: bei Verdacht das Cisco TAC kontaktieren.
-
Cluster: Die Clustermitglieder authentifizieren sich untereinander mit SSH-Schlüsselpaaren. Auf einer kompromittierten Appliance können die privaten Schlüssel ausgelesen werden, was den Zugriff auf weitere Clustermitglieder ermöglichen kann. Cisco empfiehlt, jedes Mitglied eines Clusters mit mindestens einer kompromittierten Appliance in eine sichere Konfiguration zurückzuversetzen.
-
Secure Email Cloud: Kontaktierte Kunden sollen Zugangsdaten und kryptografische Materialien erneuern.
Einordnung
Betroffen sind Organisationen, die Cisco Secure Email Gateway als Mail-Gateway vor ihrem Mailserver betreiben, unabhängig von dessen Konfiguration. Weil der Angriff über den eingehenden Mailfluss läuft und Cisco alle Konfigurationen als betroffen einstuft, ist jede Installation angreifbar, die E-Mails von aussen annimmt. Das Gateway verarbeitet sämtliche Nachrichten einer Organisation und hält Zugangsdaten und Schlüsselmaterial; eine Befehlsausführung als root gibt einem Angreifer Zugriff auf beides.
AsyncOS war bereits früher Ziel: Laut BleepingComputer wurde die AsyncOS-Lücke CVE-2025-20393 seit November 2025 ausgenutzt und im Januar gepatcht. In Europa haben unter anderem das deutsche BSI (Cybersicherheitswarnung vom 14. September 2026) und CERT-FR (Avis vom 15. September 2026) zu CVE-2026-76461 gewarnt.
Kommentare
Die Kommentare werden von GitHub / Giscus geladen.