6. Oktober 2026 7 Min. Lesezeit

CVE-2026-76461: Cisco Secure Email Gateway SQL-Injection wird ausgenutzt - Update und Prüfung auf Kompromittierung

Eine präparierte E-Mail genügt: Über eine SQL-Injection in AsyncOS führen Angreifer auf Cisco Secure Email Gateway Befehle mit Root-Rechten aus (CVE-2026-76461, CVSS 9.8). Die Lücke wird ausgenutzt, einen Workaround gibt es nicht. Nötig sind das Update auf eine korrigierte Version und eine Prüfung auf Kompromittierung.

Cisco hat am 14. September 2026 das Advisory cisco-sa-esa-inj-2bLVGmhX zu einer kritischen Lücke in AsyncOS für Cisco Secure Email Gateway veröffentlicht. Eine präparierte E-Mail, die das Gateway verarbeitet, enthält SQL-Anweisungen, die wegen unzureichender Prüfung in der Verarbeitungslogik ausgeführt werden; das führt zur Ausführung beliebiger Befehle mit Root-Rechten auf dem darunterliegenden Betriebssystem. Eine Anmeldung ist nicht nötig. Die Lücke trägt die Kennung CVE-2026-76461 und eine CVSS-Bewertung von 9.8. Cisco hat im September 2026 von der aktiven Ausnutzung erfahren; die US-Behörde CISA hat die Lücke am 14. September 2026 in ihren Katalog ausgenutzter Schwachstellen (KEV) aufgenommen. Updates sind verfügbar, einen Workaround gibt es laut Cisco nicht.

Unterstützung bei Update und Prüfung

Wenn Sie Hilfe beim Absichern, bei der Prüfung auf Kompromittierung oder beim Update von Cisco Secure Email Gateway brauchen, nutzen Sie bitte das Kontaktformular auf adeptio.ch. Ich melde mich auch kurzfristig.

Das Wichtigste in Kürze

MerkmalAngabe
Advisorycisco-sa-esa-inj-2bLVGmhX, veröffentlicht am 14. September 2026, Revision 1.1 vom 17. September 2026
CVECVE-2026-76461 (Cisco Bug ID CSCwu56234)
BewertungCVSS 3.1: 9.8 (kritisch), AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Art der LückeSQL-Injection (CWE-89) in der E-Mail-Verarbeitung von AsyncOS, mit Befehlsausführung als root
Voraussetzungkeine Anmeldung; eine präparierte E-Mail, die über das Gateway läuft
BetroffenCisco Secure Email Gateway, physisch und virtuell, unabhängig von der Konfiguration
Nicht betroffenSecure Email and Web Manager, Secure Web Appliance
Behobene Versionen15.5.5-014, 16.0.4-302, 16.5.0-780
Ausnutzungvon Cisco bestätigt (bekannt seit September 2026); CISA KEV seit 14. September 2026
CISA-Frist für US-Bundesbehörden17. September 2026
Workaroundkeiner

Betroffene Versionen und Updates

VersionszweigBetroffenBehoben in
AsyncOS 15.5 und älteralle Versionen vor 15.5.5-01415.5.5-014
AsyncOS 16.0alle Versionen vor 16.0.4-30216.0.4-302
AsyncOS 16.5alle Versionen vor 16.5.0-78016.5.0-780

Cisco empfiehlt ausdrücklich, Systeme mit einer Version vor 16.5 auf 16.5.0-780 zu migrieren. Für Kunden von Cisco Secure Email Cloud hat Cisco nach eigenen Angaben bereits alle Geräte auf 16.5.0-780 aktualisiert.

Die installierte Version zeigt die CLI mit:

version

Was über die Ausnutzung bekannt ist

Cisco schreibt im Advisory, dass das Cisco PSIRT im September 2026 von der aktiven Ausnutzung erfahren hat. Gefunden wurde die Lücke bei der Bearbeitung eines Supportfalls im Cisco TAC. Kunden von Secure Email Cloud, auf deren Geräten Cisco bösartige Aktivität festgestellt hat, wurden direkt kontaktiert.

Zum Angreifer, zur Zahl der betroffenen Organisationen und zum genauen Beginn der Angriffe machen weder Cisco noch CISA Angaben (Stand 6. Oktober 2026). Ob die Lücke in Ransomware-Kampagnen genutzt wird, führt CISA im KEV-Eintrag als unbekannt. Die Frist von drei Tagen zwischen Aufnahme in den KEV-Katalog und Umsetzung ist kurz; CISA verlangt von US-Bundesbehörden neben den Massnahmen des Herstellers ausdrücklich eine forensische Triage.

Der Angriffsweg ist der normale Mailfluss: Die präparierte Nachricht muss nur durch das Gateway laufen. Eine Sperre der Verwaltungsoberfläche gegen das Internet verhindert die Ausnutzung deshalb nicht.

Sofortmassnahmen

  1. Version feststellen mit version in der CLI und mit der Tabelle oben abgleichen. Bei Clustern gilt das für jedes Mitglied.

  2. Vor dem Update auf Kompromittierung prüfen (siehe nächster Abschnitt) und Logs sichern. Bei einem Verdacht gelten die Empfehlungen von Cisco für den Neuaufbau, nicht nur das Update.

  3. Update einspielen: Ohne Hinweis auf eine Ausnutzung empfiehlt Cisco das Update auf eine korrigierte Version, für Systeme vor 16.5 die Migration auf 16.5.0-780.

  4. Exponierung reduzieren: Cisco nennt im Advisory allgemeine Härtungsmassnahmen, darunter den Zugriff aus dem Internet zu beschränken, Mail- und Verwaltungsfunktionen auf getrennte Schnittstellen zu legen, die Appliance hinter einer Firewall zu betreiben, HTTP für die Verwaltungsoberfläche zu deaktivieren und nicht benötigte Dienste abzuschalten. Diese Massnahmen verkleinern die Angriffsfläche, schliessen die Lücke im Mailfluss aber nicht.

  5. Advisory beobachten: Cisco ergänzt das Advisory bei neuen Erkenntnissen, zuletzt am 17. September 2026 mit dem Hinweis zu Clustern.

Prüfung auf Kompromittierung

Cisco empfiehlt, die Mail-Logs (Standardname mail_logs) auf verdächtige SQL-Anweisungen zu prüfen, und nennt dafür als nicht abschliessendes Beispiel:

grep -i "COPY.*TO PROGRAM" mail_logs
Optionen erklärt
OptionWirkung
grepdurchsucht eine Log-Subscription in der AsyncOS-CLI
-iignoriert Gross- und Kleinschreibung
"COPY.*TO PROGRAM"Suchmuster laut Advisory: Zeilen mit COPY, gefolgt von TO PROGRAM
mail_logsName der Log-Subscription für die Text-Mail-Logs (IronPort Text Mail Logs); bei abweichendem Namen anpassen

Ist das Gerät Teil eines Clusters, müssen laut Cisco die Logs jedes Clustermitglieds geprüft werden. Ein leeres Suchergebnis ist kein Beleg für ein sauberes System: Ein Angreifer mit Root-Rechten kann Spuren auf dem Gerät entfernen. Cisco empfiehlt deshalb, Netzwerk- und Firewall-Logs ausserhalb des Geräts abzugleichen, insbesondere auf unerwartete Uploads vom Gateway zu externen IP-Adressen und auf Downloads von bösartigen IP-Adressen. Konkrete IP-Adressen, Dateinamen oder Hashwerte nennt Cisco im Advisory nicht.

Ein Update entfernt keine bereits eingerichteten Änderungen eines Angreifers. Für den Verdachtsfall empfiehlt Cisco je nach Bereitstellung:

  1. Virtuelle Appliances: forensische Informationen gemäss den eigenen Incident-Richtlinien sichern, eine neue virtuelle Maschine mit einer korrigierten Version bereitstellen, die Konfiguration neu aufbauen, Zugangsdaten und alle auf der Appliance installierten kryptografischen Materialien erneuern und das System weiter auf Auffälligkeiten überwachen. Ist eine Wiederherstellung nicht möglich, empfiehlt Cisco den Kontakt zum Cisco TAC.

  2. Physische Appliances: bei Verdacht das Cisco TAC kontaktieren.

  3. Cluster: Die Clustermitglieder authentifizieren sich untereinander mit SSH-Schlüsselpaaren. Auf einer kompromittierten Appliance können die privaten Schlüssel ausgelesen werden, was den Zugriff auf weitere Clustermitglieder ermöglichen kann. Cisco empfiehlt, jedes Mitglied eines Clusters mit mindestens einer kompromittierten Appliance in eine sichere Konfiguration zurückzuversetzen.

  4. Secure Email Cloud: Kontaktierte Kunden sollen Zugangsdaten und kryptografische Materialien erneuern.

Einordnung

Betroffen sind Organisationen, die Cisco Secure Email Gateway als Mail-Gateway vor ihrem Mailserver betreiben, unabhängig von dessen Konfiguration. Weil der Angriff über den eingehenden Mailfluss läuft und Cisco alle Konfigurationen als betroffen einstuft, ist jede Installation angreifbar, die E-Mails von aussen annimmt. Das Gateway verarbeitet sämtliche Nachrichten einer Organisation und hält Zugangsdaten und Schlüsselmaterial; eine Befehlsausführung als root gibt einem Angreifer Zugriff auf beides.

AsyncOS war bereits früher Ziel: Laut BleepingComputer wurde die AsyncOS-Lücke CVE-2025-20393 seit November 2025 ausgenutzt und im Januar gepatcht. In Europa haben unter anderem das deutsche BSI (Cybersicherheitswarnung vom 14. September 2026) und CERT-FR (Avis vom 15. September 2026) zu CVE-2026-76461 gewarnt.

Quellen

  1. Cisco: Cisco Secure Email Gateway SQL Injection Vulnerability (cisco-sa-esa-inj-2bLVGmhX)

    Advisory mit Beschreibung, CVSS-Vektor, behobenen Versionen, Indikatoren und Empfehlungen für physische, virtuelle, geclusterte und Cloud-Geräte.

    https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-esa-inj-2bLVGmhX
  2. NVD: CVE-2026-76461

    CVE-Eintrag mit CVSS, CWE-89, betroffenen Versionsbereichen und KEV-Daten.

    https://nvd.nist.gov/vuln/detail/CVE-2026-76461
  3. CISA: Known Exploited Vulnerabilities Catalog, CVE-2026-76461

    KEV-Eintrag mit Aufnahmedatum, Frist, geforderter Massnahme und Ransomware-Status.

    https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-76461
  4. CISA: CISA Adds One Known Exploited Vulnerability to Catalog
  5. BSI: Cisco Secure Email Gateway, aktive Ausnutzung einer Zero-Day-Schwachstelle
  6. CERT-FR: Multiples vulnérabilités dans les produits Cisco (CERTFR-2026-AVI-1175)

    Avis vom 15. September 2026 mit Hinweis auf die aktive Ausnutzung und das Suchmuster für die Mail-Logs.

    https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1175/
  7. BleepingComputer: Cisco patches Secure Email Gateway zero-day exploited in attacks

    Bericht vom 15. September 2026 mit Frist für US-Bundesbehörden und Verweis auf CVE-2025-20393.

    https://www.bleepingcomputer.com/news/security/new-cisco-secure-email-zero-day-exploited-to-execute-commands-as-root/
  8. The Hacker News: Cisco Secure Email Gateway Flaw Exploited in the Wild, Enables Root Command Execution

    Zusammenfassung des Advisorys vom 15. September 2026.

    https://thehackernews.com/2026/09/cisco-secure-email-gateway-flaw.html
  9. Truesec: Critical Cisco Secure Email Gateway Vulnerability Exploited in the Wild

    Einordnung vom 17. September 2026 mit Empfehlung, Mail- und Cluster-Logs zu prüfen.

    https://www.truesec.com/hub/blog/critical-cisco-secure-email-gateway-vulnerability-exploited-in-the-wild
  10. Cisco: CLI Reference Guide for AsyncOS 15.5.3 for Cisco Secure Email Gateway

Kommentare

Die Kommentare werden von GitHub / Giscus geladen.