CVE-2026-76461: Cisco Secure Email Gateway SQL-injeksjon utnyttes – oppdatering og kontroll for kompromittering
En spesiallaget e-post er nok: Via en SQL-injeksjon i AsyncOS kan angripere kjøre kommandoer med root-rettigheter på Cisco Secure Email Gateway (CVE-2026-76461, CVSS 9.8). Sårbarheten utnyttes, og det finnes ingen midlertidig løsning. Det kreves oppdatering til en korrigert versjon og kontroll for kompromittering.
Cisco publiserte 14. september 2026 rådgivningen cisco-sa-esa-inj-2bLVGmhX om en kritisk sårbarhet i AsyncOS for Cisco Secure Email Gateway. En spesiallaget e-post som behandles av gatewayen, inneholder SQL-setninger som utføres på grunn av utilstrekkelig kontroll i behandlingslogikken; dette fører til kjøring av vilkårlige kommandoer med root-rettigheter på det underliggende operativsystemet. Ingen innlogging er nødvendig. Sårbarheten har identifikatoren CVE-2026-76461 og en CVSS-vurdering på 9.8. Cisco fikk kjennskap til aktiv utnyttelse i september 2026; den amerikanske myndigheten CISA la sårbarheten til i sin katalog over utnyttede sårbarheter (KEV) 14. september 2026. Oppdateringer er tilgjengelige, og ifølge Cisco finnes det ingen midlertidig løsning.
Hjelp med oppdatering og kontroll
Hvis du trenger hjelp med sikring, kontroll for kompromittering eller oppdatering av Cisco Secure Email Gateway, bruk kontaktskjemaet på adeptio.ch. Jeg kan også ta kontakt på kort varsel.
Det viktigste kort fortalt
| Egenskap | Opplysning |
|---|---|
| Rådgivning | cisco-sa-esa-inj-2bLVGmhX, publisert 14. september 2026, revisjon 1.1 fra 17. september 2026 |
| CVE | CVE-2026-76461 (Cisco Bug ID CSCwu56234) |
| Vurdering | CVSS 3.1: 9.8 (kritisk), AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Type sårbarhet | SQL-injeksjon (CWE-89) i e-postbehandlingen i AsyncOS, med kommandokjøring som root |
| Forutsetning | ingen innlogging; en spesiallaget e-post som går gjennom gatewayen |
| Berørt | Cisco Secure Email Gateway, fysisk og virtuell, uavhengig av konfigurasjon |
| Ikke berørt | Secure Email and Web Manager, Secure Web Appliance |
| Korrigerte versjoner | 15.5.5-014, 16.0.4-302, 16.5.0-780 |
| Utnyttelse | bekreftet av Cisco (kjent siden september 2026); CISA KEV siden 14. september 2026 |
| CISA-frist for amerikanske føderale myndigheter | 17. september 2026 |
| Midlertidig løsning | ingen |
Berørte versjoner og oppdateringer
| Versjonsgren | Berørt | Korrigert i |
|---|---|---|
| AsyncOS 15.5 og eldre | alle versjoner før 15.5.5-014 | 15.5.5-014 |
| AsyncOS 16.0 | alle versjoner før 16.0.4-302 | 16.0.4-302 |
| AsyncOS 16.5 | alle versjoner før 16.5.0-780 | 16.5.0-780 |
Cisco anbefaler uttrykkelig å migrere systemer med en versjon før 16.5 til 16.5.0-780. For kunder av Cisco Secure Email Cloud har Cisco opplyst at alle enheter allerede er oppdatert til 16.5.0-780.
Den installerte versjonen vises i CLI med:
version
Hva som er kjent om utnyttelsen
Cisco skriver i rådgivningen at Cisco PSIRT fikk kjennskap til aktiv utnyttelse i september 2026. Sårbarheten ble funnet under behandling av en supportsak hos Cisco TAC. Kunder av Secure Email Cloud der Cisco har oppdaget ondsinnet aktivitet på enhetene, ble kontaktet direkte.
Verken Cisco eller CISA oppgir noe om angriperen, antallet berørte organisasjoner eller nøyaktig når angrepene startet (per 6. oktober 2026). Om sårbarheten brukes i ransomware-kampanjer, oppgir CISA som ukjent i KEV-oppføringen. Fristen på tre dager mellom opptak i KEV-katalogen og gjennomføring er kort; CISA krever uttrykkelig at amerikanske føderale myndigheter, i tillegg til produsentens tiltak, utfører en forensisk triage.
Angrepsveien er den vanlige e-postflyten: Den spesiallagede meldingen trenger bare å gå gjennom gatewayen. Å blokkere administrasjonsgrensesnittet fra Internett forhindrer derfor ikke utnyttelse.
Umiddelbare tiltak
-
Fastslå versjon med
versioni CLI og sammenlign med tabellen ovenfor. For klynger gjelder dette hvert medlem. -
Kontroller for kompromittering før oppdateringen (se neste avsnitt) og sikre logger. Ved mistanke gjelder Ciscos anbefalinger om gjenoppbygging, ikke bare oppdatering.
-
Installer oppdateringen: Uten indikasjon på utnyttelse anbefaler Cisco oppdatering til en korrigert versjon, og for systemer før 16.5 migrering til 16.5.0-780.
-
Reduser eksponering: Cisco nevner generelle herdingstiltak i rådgivningen, blant annet å begrense tilgang fra Internett, legge e-post- og administrasjonsfunksjoner på separate grensesnitt, drifte enheten bak en brannmur, deaktivere HTTP for administrasjonsgrensesnittet og slå av tjenester som ikke er nødvendige. Disse tiltakene reduserer angrepsflaten, men lukker ikke sårbarheten i e-postflyten.
-
Følg med på rådgivningen: Cisco oppdaterer rådgivningen når det foreligger ny informasjon, sist 17. september 2026 med merknaden om klynger.
Kontroll for kompromittering
Cisco anbefaler å kontrollere e-postloggene (standardnavn mail_logs) for mistenkelige SQL-setninger, og oppgir følgende som et ikke-uttømmende eksempel:
grep -i "COPY.*TO PROGRAM" mail_logs
Hvis enheten er del av en klynge, må loggene fra hvert klyngemedlem kontrolleres ifølge Cisco. Et tomt søkeresultat er ikke bevis på et rent system: En angriper med root-rettigheter kan fjerne spor på enheten. Cisco anbefaler derfor å sammenligne nettverks- og brannmurlogger utenfor enheten, særlig med tanke på uventede opplastinger fra gatewayen til eksterne IP-adresser og nedlastinger fra ondsinnede IP-adresser. Cisco oppgir ingen konkrete IP-adresser, filnavn eller hashverdier i rådgivningen.
En oppdatering fjerner ikke endringer en angriper allerede har gjort. Ved mistanke anbefaler Cisco, avhengig av utrulling:
-
Virtuelle enheter: sikre forensisk informasjon i henhold til egne retningslinjer for hendelser, klargjøre en ny virtuell maskin med en korrigert versjon, bygge opp konfigurasjonen på nytt, fornye tilgangsdata og alt kryptografisk materiale som er installert på enheten, og fortsette å overvåke systemet for avvik. Hvis gjenoppretting ikke er mulig, anbefaler Cisco å kontakte Cisco TAC.
-
Fysiske enheter: kontakt Cisco TAC ved mistanke.
-
Klynger: Klyngemedlemmene autentiserer seg mot hverandre med SSH-nøkkelpar. På en kompromittert enhet kan de private nøklene leses ut, noe som kan muliggjøre tilgang til flere klyngemedlemmer. Cisco anbefaler å tilbakestille hvert medlem av en klynge med minst én kompromittert enhet til en sikker konfigurasjon.
-
Secure Email Cloud: Kontaktede kunder skal fornye tilgangsdata og kryptografisk materiale.
Vurdering
Berørt er organisasjoner som drifter Cisco Secure Email Gateway som e-postgateway foran e-postserveren sin, uavhengig av konfigurasjon. Fordi angrepet skjer via innkommende e-postflyt og Cisco vurderer alle konfigurasjoner som berørt, er enhver installasjon som mottar e-post utenfra, angrepsbar. Gatewayen behandler alle en organisasjons meldinger og lagrer tilgangsdata og nøkkelmateriale; kommandokjøring som root gir en angriper tilgang til begge deler.
AsyncOS har også vært et mål tidligere: Ifølge BleepingComputer har AsyncOS-sårbarheten CVE-2025-20393 blitt utnyttet siden november 2025 og ble rettet i januar. I Europa har blant annet det tyske BSI (cybersikkerhetsvarsel fra 14. september 2026) og CERT-FR (varsel fra 15. september 2026) advart om CVE-2026-76461.
Kommentarer
Kommentarene lastes inn fra GitHub / Giscus.