LAGEBRIEFING · 04.10.2026 DEENFRES

Praxis & Umsetzung

Cisco Email Gateway: Präparierte Mail übernimmt das Gerät

Von Alec Chizhik · 15. September 2026 · 5 Minuten Lesezeit

Cisco Secure Email Gateway nimmt eine präparierte Mail an und gibt dem Absender Root auf dem Gerät. Die Lücke vom 14. September 2026 hat den Wert 9,8, kennt keinen Workaround und wird nach Angaben von Cisco bereits ausgenutzt. CISA setzt US-Bundesbehörden bis zum 17. September eine Frist; der Hersteller hat die Cloud-Instanzen selbst auf den festen Stand gebracht.

Das Wichtigste in Kürze

  • Cisco legt CVE-2026-76461 offen. Unauthentifizierte Root-Befehle laufen über das E-Mail-Parsing. Einen Workaround nennt der Hersteller nicht.
  • CISA setzt den Eintrag auf die KEV-Liste. Für US-Bundesbehörden endet die Frist am 17. September 2026.
  • Secure Email Gateway ist betroffen, physisch und virtuell. Secure Email and Web Manager bleibt laut Cisco außen vor.
  • Die Cloud hat Cisco bereits auf den festen Stand gebracht. Geräte im eigenen Rechenzentrum brauchen den Stand aus dem Advisory.

Verwandt: Cisco bestätigt FMC-Root ohne Anmeldung  ·  Angreifer lesen GitLab-Dateien ohne Login

Cisco und CISA treffen am selben Tag

Am 14. September 2026 legt Cisco eine Lücke im Secure Email Gateway offen, die ohne Anmeldung auf Root führt. Noch am selben Tag nimmt die US-Behörde CISA den Eintrag CVE-2026-76461 in den Katalog bekannter ausgenutzter Schwachstellen auf. Das niederländische NCSC stuft denselben Fall unter NCSC-2026-0368 mit hoher Wahrscheinlichkeit einer Ausnutzung und hohem Schaden ein.

14.09.2026
Cisco veröffentlicht das Advisory und bestätigt aktive Ausnutzung im September 2026.
14.09.2026
CISA nimmt CVE-2026-76461 in den KEV-Katalog auf.
17.09.2026
Fälligkeit für US-Bundesbehörden nach BOD 26-04.

Die Entdeckung kam aus einem Fall beim Technical Assistance Center von Cisco. Im September 2026 wurde das Product Security Incident Response Team auf aktive Ausnutzung aufmerksam. Das Advisory cisco-sa-esa-inj-2bLVGmhX erschien am 14. September um 16:00 GMT. Kanada zog mit dem Hinweis AV26-921 nach und bestätigt darin Ausnutzung und KEV-Aufnahme.

KEV ist die Liste, nach der US-Bundesbehörden bekannte ausgenutzte Lücken zuerst schließen müssen. Die Binding Operational Directive 26-04 gilt nur für diese Behörden. CISA schreibt trotzdem, dass jede Organisation die Katalogeinträge in ihrer Patch-Reihenfolge nach oben ziehen sollte.

Eine Mail reicht, ein Login nicht

Die Schwachstelle liegt in der E-Mail-Parsing-Logik von AsyncOS, dem Betriebssystem der Appliance. Cisco beschreibt den Weg so: Ein Angreifer ohne Konto schickt eine präparierte Nachricht mit schädlichen SQL-Anweisungen durch das Gerät. Aus den SQL-Anweisungen wird Kommandoausführung mit Root-Rechten auf dem darunterliegenden System.

9,8

CVSS-Basiswert für CVE-2026-76461. Ohne Login, über das Netz, volle Wirkung auf Vertraulichkeit, Integrität und Verfügbarkeit.

Quelle: Cisco PSIRT cisco-sa-esa-inj-2bLVGmhX, 14. September 2026.

Betroffen sind physische und virtuelle Secure-Email-Gateway-Geräte, unabhängig von der Gerätekonfiguration. Cisco bestätigt ausdrücklich, dass Secure Email and Web Manager und Secure Web Appliance bei CVE-2026-76461 außen vor bleiben.

Cisco hat die Cloud gepatcht, On-Prem wartet

Cisco Secure Email Cloud enthält Gateway und Manager als Dienst. Der Hersteller schreibt, alle Cloud-Geräte dieser Lösung stünden bereits auf 16.5.0-780. Cisco hat Betreiber mit erkannter schädlicher Aktivität direkt angeschrieben.

// Versionsstand
Release-Zweig Erster fester Stand
Secure Email Gateway 15.5 und älter 15.5.5-014
Secure Email Gateway 16.0 16.0.4-302
Secure Email Gateway 16.5 16.5.0-780

Quelle: Cisco PSIRT cisco-sa-esa-inj-2bLVGmhX, First Published 14. September 2026, 16:00 GMT. Cisco empfiehlt den Sprung auf 16.5.0-780.

CISA verlangt für diesen Katalogeintrag eine forensische Sichtung nach BOD 26-04, bevor der Eintrag allein mit dem Patch als erledigt gilt. Ob die Lücke in Ransomware-Kampagnen vorkommt, ist im Katalog als unbekannt vermerkt.

Die Spuren liegen außerhalb des Geräts

Cisco rät, in den Mail-Logs nach verdächtigen SQL-Anweisungen zu suchen, im Cluster auf jedem Knoten. Nach erfolgreicher Ausnutzung können Angreifer Belege auf dem Gerät selbst entfernen oder verstecken. Deshalb gehören Netz- und Firewall-Protokolle außerhalb der Appliance dazu: unerwartete Uploads vom Gerät nach außen, Downloads von unbekannten Adressen.

Definition · Cisco Secure Email Gateway

Was ist Cisco Secure Email Gateway? Cisco Secure Email Gateway ist die Appliance, die ein Unternehmen vor Spam, Malware und Betrug in der E-Mail filtert. Sie läuft unter AsyncOS und steht physisch, virtuell oder als Cloud-Dienst. Eine Lücke in genau dieser Filterstufe gibt dem Absender Root auf dem Gerät, das die Mail eigentlich hätte stoppen sollen.

Bei Verdacht auf Kompromittierung eines physischen Geräts verweist Cisco an das Technical Assistance Center und bittet den Betreiber um Remotezugriff für die Untersuchung. Bei virtuellen Geräten muss die Forensik abgeschlossen sein, bevor die alte Maschine ersetzt wird und ihre Protokolle verloren gehen.

Häufige Fragen

Jede Frage ist verschlossen. Ein Tippen entriegelt die Antwort.

Betrifft CVE-2026-76461 auch Secure Email and Web Manager?

Cisco schreibt im SQL-Advisory, dass nur Secure Email Gateway betroffen ist, physisch und virtuell. Secure Email and Web Manager und Secure Web Appliance bleiben dort ausdrücklich außen vor. Ein zweites Advisory vom selben Tag behandelt andere Lücken im Manager und ist ein eigener Vorgang.

Gibt es einen Workaround, solange der Patch wartet?

Cisco schreibt, dass es keine Workarounds gibt, die diese Lücke schließen. Cloud-Geräte der Cisco-Lösung stehen laut Hersteller bereits auf 16.5.0-780.

Wie erkennt man, ob das Gateway schon missbraucht wurde?

Cisco verweist auf die Mail-Logs und auf verdächtige SQL-Anweisungen, im Cluster auf jedem Gerät. Nach Root auf der Appliance können diese Spuren fehlen. Deshalb zählen Netz- und Firewall-Protokolle außerhalb des Geräts, plus der Hinweis, ob Cisco bei Cloud-Kunden bereits geschrieben hat.

Lesetipps der Redaktion

LesetippCISA setzt Frist: US-Stellen müssen MikroTik patchenLesetippZwei unbekannte Lücken: So fiel SonicWalls SMA1000LesetippFremde Befehle auf 8393 Gitea Servern möglich

Mehr aus dem MBF Media Netzwerk

cloudmagazinKubernetes bindet GPU-Jobs erst, wenn alle Pods passenMyBusinessFutureFachkräftemangel: Logistik setzt auf KI statt auf SchulungDigital ChiefsOracle lässt Kunden den KI-Ausbau vorfinanzieren

Bildquelle: KI-generiert (September 2026)

Weiterführende Lektüre

Ein Magazin der Evernine Media GmbH