6 oktober 2026 7 min. läsning

CVE-2026-76461: SQL-injektion i Cisco Secure Email Gateway utnyttjas – uppdatera och kontrollera kompromettering

Ett preparerat e-postmeddelande räcker: Via en SQL-injektion i AsyncOS kör angripare kommandon med root-rättigheter på Cisco Secure Email Gateway (CVE-2026-76461, CVSS 9.8). Sårbarheten utnyttjas och det finns ingen workaround. Det krävs en uppdatering till en korrigerad version och en kontroll av kompromettering.

Cisco publicerade den 14 september 2026 advisorn cisco-sa-esa-inj-2bLVGmhX om en kritisk sårbarhet i AsyncOS för Cisco Secure Email Gateway. Ett preparerat e-postmeddelande som behandlas av gatewayen innehåller SQL-instruktioner som körs på grund av otillräcklig validering i bearbetningslogiken; detta leder till körning av godtyckliga kommandon med root-rättigheter i det underliggande operativsystemet. Ingen inloggning krävs. Sårbarheten har beteckningen CVE-2026-76461 och ett CVSS-betyg på 9.8. Cisco fick kännedom om aktivt utnyttjande i september 2026; den amerikanska myndigheten CISA lade till sårbarheten i sin katalog över utnyttjade sårbarheter (KEV) den 14 september 2026. Uppdateringar finns tillgängliga, men enligt Cisco finns ingen workaround.

Hjälp med uppdatering och kontroll

Om du behöver hjälp med att säkra, kontrollera kompromettering eller uppdatera Cisco Secure Email Gateway, använd gärna kontaktformuläret på adeptio.ch. Jag återkommer även med kort varsel.

Det viktigaste i korthet

EgenskapUppgift
Advisorycisco-sa-esa-inj-2bLVGmhX, publicerad den 14 september 2026, revision 1.1 från den 17 september 2026
CVECVE-2026-76461 (Cisco Bug ID CSCwu56234)
BetygCVSS 3.1: 9.8 (kritisk), AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Typ av sårbarhetSQL-injektion (CWE-89) i AsyncOS e-postbearbetning, med kommandoexekvering som root
Förutsättningingen inloggning; ett preparerat e-postmeddelande som passerar genom gatewayen
BerördaCisco Secure Email Gateway, fysiska och virtuella, oavsett konfiguration
Inte berördaSecure Email and Web Manager, Secure Web Appliance
Korrigerade versioner15.5.5-014, 16.0.4-302, 16.5.0-780
Utnyttjandebekräftat av Cisco (känt sedan september 2026); CISA KEV sedan 14 september 2026
CISA-frist för amerikanska federala myndigheter17 september 2026
Workaroundingen

Berörda versioner och uppdateringar

VersionsgrenBerördaKorrigerad i
AsyncOS 15.5 och äldrealla versioner före 15.5.5-01415.5.5-014
AsyncOS 16.0alla versioner före 16.0.4-30216.0.4-302
AsyncOS 16.5alla versioner före 16.5.0-78016.5.0-780

Cisco rekommenderar uttryckligen att system med en version före 16.5 migreras till 16.5.0-780. För kunder med Cisco Secure Email Cloud har Cisco enligt egen uppgift redan uppdaterat alla enheter till 16.5.0-780.

Den installerade versionen visas i CLI med:

version

Vad som är känt om utnyttjandet

Cisco skriver i advisorn att Cisco PSIRT fick kännedom om aktivt utnyttjande i september 2026. Sårbarheten upptäcktes vid hanteringen av ett supportärende hos Cisco TAC. Kunder med Secure Email Cloud där Cisco har konstaterat skadlig aktivitet på enheterna kontaktades direkt.

Varken Cisco eller CISA lämnar uppgifter om angriparen, antalet berörda organisationer eller när attackerna exakt började (status 6 oktober 2026). Huruvida sårbarheten används i ransomware-kampanjer anges av CISA som okänt i KEV-posten. Fristen på tre dagar mellan införandet i KEV-katalogen och åtgärd är kort; CISA kräver uttryckligen att amerikanska federala myndigheter, utöver tillverkarens åtgärder, genomför en forensisk triage.

Angreppsvägen är det vanliga e-postflödet: Det preparerade meddelandet behöver bara passera genom gatewayen. Att blockera administrationsgränssnittet från internet förhindrar därför inte utnyttjande.

Omedelbara åtgärder

  1. Fastställ versionen med version i CLI och jämför med tabellen ovan. För kluster gäller detta för varje medlem.

  2. Kontrollera kompromettering före uppdateringen (se nästa avsnitt) och säkra loggarna. Vid misstanke gäller Ciscos rekommendationer för återuppbyggnad, inte enbart uppdatering.

  3. Installera uppdateringen: Om det inte finns några tecken på utnyttjande rekommenderar Cisco uppdatering till en korrigerad version och, för system före 16.5, migrering till 16.5.0-780.

  4. Minska exponeringen: Cisco nämner i advisorn allmänna härdningsåtgärder, bland annat att begränsa åtkomst från internet, lägga e-post- och administrationsfunktioner på separata gränssnitt, driva appliance-enheten bakom en brandvägg, inaktivera HTTP för administrationsgränssnittet och stänga av tjänster som inte behövs. Dessa åtgärder minskar attackytan, men stänger inte sårbarheten i e-postflödet.

  5. Följ advisorn: Cisco kompletterar advisorn vid nya rön, senast den 17 september 2026 med information om kluster.

Kontroll av kompromettering

Cisco rekommenderar att e-postloggarna (standardnamn mail_logs) kontrolleras för misstänkta SQL-instruktioner och anger följande som ett icke uttömmande exempel:

grep -i "COPY.*TO PROGRAM" mail_logs
Förklarade alternativ
AlternativFunktion
grepsöker igenom en loggsubscription i AsyncOS CLI
-iignorerar versaler och gemener
"COPY.*TO PROGRAM"sökmönster enligt advisorn: rader med COPY, följt av TO PROGRAM
mail_logsnamnet på loggsubscriptionen för textbaserade e-postloggar (IronPort Text Mail Logs); anpassa om namnet avviker

Om enheten ingår i ett kluster måste, enligt Cisco, loggarna från varje klustermedlem kontrolleras. Ett tomt sökresultat är inte ett bevis på att systemet är rent: En angripare med root-rättigheter kan radera spår på enheten. Cisco rekommenderar därför att nätverks- och brandväggsloggar utanför enheten jämförs, särskilt för oväntade uppladdningar från gatewayen till externa IP-adresser och nedladdningar från skadliga IP-adresser. Cisco anger inga konkreta IP-adresser, filnamn eller hashvärden i advisorn.

En uppdatering tar inte bort ändringar som en angripare redan har gjort. Vid misstanke rekommenderar Cisco följande beroende på driftsättning:

  1. Virtuella appliances: säkra forensisk information enligt egna incidentriktlinjer, driftsätt en ny virtuell maskin med en korrigerad version, bygg om konfigurationen, förnya autentiseringsuppgifter och allt kryptografiskt material som installerats på appliance-enheten samt fortsätt övervaka systemet för avvikelser. Om återställning inte är möjlig rekommenderar Cisco att Cisco TAC kontaktas.

  2. Fysiska appliances: kontakta Cisco TAC vid misstanke.

  3. Kluster: Klustermedlemmarna autentiserar sig mot varandra med SSH-nyckelpar. På en komprometterad appliance kan de privata nycklarna läsas ut, vilket kan möjliggöra åtkomst till ytterligare klustermedlemmar. Cisco rekommenderar att varje medlem i ett kluster med minst en komprometterad appliance återställs till en säker konfiguration.

  4. Secure Email Cloud: Kontaktade kunder ska förnya autentiseringsuppgifter och kryptografiskt material.

Bedömning

Berörda är organisationer som använder Cisco Secure Email Gateway som e-postgateway framför sin e-postserver, oavsett dess konfiguration. Eftersom attacken sker via det inkommande e-postflödet och Cisco klassar alla konfigurationer som berörda är varje installation som tar emot e-post utifrån sårbar. Gatewayen behandlar samtliga meddelanden i en organisation och lagrar autentiseringsuppgifter och nyckelmaterial; kommandoexekvering som root ger en angripare åtkomst till båda.

AsyncOS har varit ett mål tidigare: Enligt BleepingComputer har AsyncOS-sårbarheten CVE-2025-20393 utnyttjats sedan november 2025 och patchades i januari. I Europa har bland annat tyska BSI (cybersäkerhetsvarning från den 14 september 2026) och CERT-FR (avis från den 15 september 2026) varnat för CVE-2026-76461.

Källor

  1. Cisco: Cisco Secure Email Gateway SQL Injection Vulnerability (cisco-sa-esa-inj-2bLVGmhX)

    Advisory med beskrivning, CVSS-vektor, korrigerade versioner, indikatorer och rekommendationer för fysiska, virtuella, klustrade och molnbaserade enheter.

    https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-esa-inj-2bLVGmhX
  2. NVD: CVE-2026-76461

    CVE-post med CVSS, CWE-89, berörda versionsintervall och KEV-data.

    https://nvd.nist.gov/vuln/detail/CVE-2026-76461
  3. CISA: Known Exploited Vulnerabilities Catalog, CVE-2026-76461

    KEV-post med införandedatum, frist, krävd åtgärd och ransomware-status.

    https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-76461
  4. CISA: CISA Adds One Known Exploited Vulnerability to Catalog
  5. BSI: Cisco Secure Email Gateway, aktivt utnyttjande av en nolldagssårbarhet
  6. CERT-FR: Multiples vulnérabilités dans les produits Cisco (CERTFR-2026-AVI-1175)

    Avis från den 15 september 2026 med information om aktivt utnyttjande och sökmönstret för e-postloggarna.

    https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1175/
  7. BleepingComputer: Cisco patches Secure Email Gateway zero-day exploited in attacks

    Rapport från den 15 september 2026 med frist för amerikanska federala myndigheter och hänvisning till CVE-2025-20393.

    https://www.bleepingcomputer.com/news/security/new-cisco-secure-email-zero-day-exploited-to-execute-commands-as-root/
  8. The Hacker News: Cisco Secure Email Gateway Flaw Exploited in the Wild, Enables Root Command Execution

    Sammanfattning av advisorn från den 15 september 2026.

    https://thehackernews.com/2026/09/cisco-secure-email-gateway-flaw.html
  9. Truesec: Critical Cisco Secure Email Gateway Vulnerability Exploited in the Wild

    Bedömning från den 17 september 2026 med rekommendation att kontrollera e-post- och klusterloggar.

    https://www.truesec.com/hub/blog/critical-cisco-secure-email-gateway-vulnerability-exploited-in-the-wild
  10. Cisco: CLI Reference Guide for AsyncOS 15.5.3 for Cisco Secure Email Gateway

Kommentarer

Kommentarerna hämtas från GitHub / Giscus.