CVE-2026-76461: SQL-injektion i Cisco Secure Email Gateway utnyttjas – uppdatera och kontrollera kompromettering
Ett preparerat e-postmeddelande räcker: Via en SQL-injektion i AsyncOS kör angripare kommandon med root-rättigheter på Cisco Secure Email Gateway (CVE-2026-76461, CVSS 9.8). Sårbarheten utnyttjas och det finns ingen workaround. Det krävs en uppdatering till en korrigerad version och en kontroll av kompromettering.
Cisco publicerade den 14 september 2026 advisorn cisco-sa-esa-inj-2bLVGmhX om en kritisk sårbarhet i AsyncOS för Cisco Secure Email Gateway. Ett preparerat e-postmeddelande som behandlas av gatewayen innehåller SQL-instruktioner som körs på grund av otillräcklig validering i bearbetningslogiken; detta leder till körning av godtyckliga kommandon med root-rättigheter i det underliggande operativsystemet. Ingen inloggning krävs. Sårbarheten har beteckningen CVE-2026-76461 och ett CVSS-betyg på 9.8. Cisco fick kännedom om aktivt utnyttjande i september 2026; den amerikanska myndigheten CISA lade till sårbarheten i sin katalog över utnyttjade sårbarheter (KEV) den 14 september 2026. Uppdateringar finns tillgängliga, men enligt Cisco finns ingen workaround.
Hjälp med uppdatering och kontroll
Om du behöver hjälp med att säkra, kontrollera kompromettering eller uppdatera Cisco Secure Email Gateway, använd gärna kontaktformuläret på adeptio.ch. Jag återkommer även med kort varsel.
Det viktigaste i korthet
| Egenskap | Uppgift |
|---|---|
| Advisory | cisco-sa-esa-inj-2bLVGmhX, publicerad den 14 september 2026, revision 1.1 från den 17 september 2026 |
| CVE | CVE-2026-76461 (Cisco Bug ID CSCwu56234) |
| Betyg | CVSS 3.1: 9.8 (kritisk), AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Typ av sårbarhet | SQL-injektion (CWE-89) i AsyncOS e-postbearbetning, med kommandoexekvering som root |
| Förutsättning | ingen inloggning; ett preparerat e-postmeddelande som passerar genom gatewayen |
| Berörda | Cisco Secure Email Gateway, fysiska och virtuella, oavsett konfiguration |
| Inte berörda | Secure Email and Web Manager, Secure Web Appliance |
| Korrigerade versioner | 15.5.5-014, 16.0.4-302, 16.5.0-780 |
| Utnyttjande | bekräftat av Cisco (känt sedan september 2026); CISA KEV sedan 14 september 2026 |
| CISA-frist för amerikanska federala myndigheter | 17 september 2026 |
| Workaround | ingen |
Berörda versioner och uppdateringar
| Versionsgren | Berörda | Korrigerad i |
|---|---|---|
| AsyncOS 15.5 och äldre | alla versioner före 15.5.5-014 | 15.5.5-014 |
| AsyncOS 16.0 | alla versioner före 16.0.4-302 | 16.0.4-302 |
| AsyncOS 16.5 | alla versioner före 16.5.0-780 | 16.5.0-780 |
Cisco rekommenderar uttryckligen att system med en version före 16.5 migreras till 16.5.0-780. För kunder med Cisco Secure Email Cloud har Cisco enligt egen uppgift redan uppdaterat alla enheter till 16.5.0-780.
Den installerade versionen visas i CLI med:
version
Vad som är känt om utnyttjandet
Cisco skriver i advisorn att Cisco PSIRT fick kännedom om aktivt utnyttjande i september 2026. Sårbarheten upptäcktes vid hanteringen av ett supportärende hos Cisco TAC. Kunder med Secure Email Cloud där Cisco har konstaterat skadlig aktivitet på enheterna kontaktades direkt.
Varken Cisco eller CISA lämnar uppgifter om angriparen, antalet berörda organisationer eller när attackerna exakt började (status 6 oktober 2026). Huruvida sårbarheten används i ransomware-kampanjer anges av CISA som okänt i KEV-posten. Fristen på tre dagar mellan införandet i KEV-katalogen och åtgärd är kort; CISA kräver uttryckligen att amerikanska federala myndigheter, utöver tillverkarens åtgärder, genomför en forensisk triage.
Angreppsvägen är det vanliga e-postflödet: Det preparerade meddelandet behöver bara passera genom gatewayen. Att blockera administrationsgränssnittet från internet förhindrar därför inte utnyttjande.
Omedelbara åtgärder
-
Fastställ versionen med
versioni CLI och jämför med tabellen ovan. För kluster gäller detta för varje medlem. -
Kontrollera kompromettering före uppdateringen (se nästa avsnitt) och säkra loggarna. Vid misstanke gäller Ciscos rekommendationer för återuppbyggnad, inte enbart uppdatering.
-
Installera uppdateringen: Om det inte finns några tecken på utnyttjande rekommenderar Cisco uppdatering till en korrigerad version och, för system före 16.5, migrering till 16.5.0-780.
-
Minska exponeringen: Cisco nämner i advisorn allmänna härdningsåtgärder, bland annat att begränsa åtkomst från internet, lägga e-post- och administrationsfunktioner på separata gränssnitt, driva appliance-enheten bakom en brandvägg, inaktivera HTTP för administrationsgränssnittet och stänga av tjänster som inte behövs. Dessa åtgärder minskar attackytan, men stänger inte sårbarheten i e-postflödet.
-
Följ advisorn: Cisco kompletterar advisorn vid nya rön, senast den 17 september 2026 med information om kluster.
Kontroll av kompromettering
Cisco rekommenderar att e-postloggarna (standardnamn mail_logs) kontrolleras för misstänkta SQL-instruktioner och anger följande som ett icke uttömmande exempel:
grep -i "COPY.*TO PROGRAM" mail_logs
Om enheten ingår i ett kluster måste, enligt Cisco, loggarna från varje klustermedlem kontrolleras. Ett tomt sökresultat är inte ett bevis på att systemet är rent: En angripare med root-rättigheter kan radera spår på enheten. Cisco rekommenderar därför att nätverks- och brandväggsloggar utanför enheten jämförs, särskilt för oväntade uppladdningar från gatewayen till externa IP-adresser och nedladdningar från skadliga IP-adresser. Cisco anger inga konkreta IP-adresser, filnamn eller hashvärden i advisorn.
En uppdatering tar inte bort ändringar som en angripare redan har gjort. Vid misstanke rekommenderar Cisco följande beroende på driftsättning:
-
Virtuella appliances: säkra forensisk information enligt egna incidentriktlinjer, driftsätt en ny virtuell maskin med en korrigerad version, bygg om konfigurationen, förnya autentiseringsuppgifter och allt kryptografiskt material som installerats på appliance-enheten samt fortsätt övervaka systemet för avvikelser. Om återställning inte är möjlig rekommenderar Cisco att Cisco TAC kontaktas.
-
Fysiska appliances: kontakta Cisco TAC vid misstanke.
-
Kluster: Klustermedlemmarna autentiserar sig mot varandra med SSH-nyckelpar. På en komprometterad appliance kan de privata nycklarna läsas ut, vilket kan möjliggöra åtkomst till ytterligare klustermedlemmar. Cisco rekommenderar att varje medlem i ett kluster med minst en komprometterad appliance återställs till en säker konfiguration.
-
Secure Email Cloud: Kontaktade kunder ska förnya autentiseringsuppgifter och kryptografiskt material.
Bedömning
Berörda är organisationer som använder Cisco Secure Email Gateway som e-postgateway framför sin e-postserver, oavsett dess konfiguration. Eftersom attacken sker via det inkommande e-postflödet och Cisco klassar alla konfigurationer som berörda är varje installation som tar emot e-post utifrån sårbar. Gatewayen behandlar samtliga meddelanden i en organisation och lagrar autentiseringsuppgifter och nyckelmaterial; kommandoexekvering som root ger en angripare åtkomst till båda.
AsyncOS har varit ett mål tidigare: Enligt BleepingComputer har AsyncOS-sårbarheten CVE-2025-20393 utnyttjats sedan november 2025 och patchades i januari. I Europa har bland annat tyska BSI (cybersäkerhetsvarning från den 14 september 2026) och CERT-FR (avis från den 15 september 2026) varnat för CVE-2026-76461.
Kommentarer
Kommentarerna hämtas från GitHub / Giscus.