Säkerhet · 19 september 2026
Även publicerad på Português (Brasil), Deutsch, العربية, हिन्दी, Bahasa Indonesia, Español, Nederlands, Norsk, Polski, Русский, עברית
Cisco varnar för kritisk säkerhetsbrist i e-postsystem som redan utnyttjas
Cisco har meddelat om en allvarlig säkerhetsbrist i sin produkt Secure Email Gateway som redan har utnyttjats i faktiska attacker. Bristen gör det möjligt för obehöriga att köra kommandon med högsta behörighet på drabbade enheter.
Säkerhetsbristen, som har identifierats med koden CVE-2026-76461, har erhållit ett CVSS-index på 9,8 av en maximal poäng på 10,0. Enligt Ciscos säkerhetsmeddelande beror problemet på otillräcklig validering i den kod som hanterar tolkningen av inkommande e-postmeddelanden. Detta ger en angripare möjlighet att skicka ett e-postmeddelande som innehåller skadlig SQL-kod. När systemet bearbetar detta meddelande kan skadlig kod utföras med root-behörighet på den underliggande operativsystemet.
En särskilt allvarlig aspekt av bristen är att angriparen inte behöver ha ett användarkonto eller några befintliga behörigheter på enheten. Det räcker med att skicka ett manipulerat e-postmeddelande till systemet för att utnyttja bristen. Påverkan sträcker sig till både fysiska och virtuella enheter av typen Cisco Secure Email Gateway, oavsett hur de är konfigurerade. Produkterna Secure Email and Web Manager samt Secure Web Appliance påverkas inte av denna specifika brist.
Cisco har bekräftat att man är medveten om pågående attacker som har skett under den aktuella månaden. Det finns inga tillfälliga lösningar eller alternativ till att installera uppdateringar. Företaget har publicerat specifika versioner som innehåller åtgärder. Användare av AsyncOS version 15,5 och äldre bör uppdatera till version 15,5.5-0141. För version 16,0 rekommenderas uppdatering till 16,0.4-302, medan version 16,5 bör uppdateras till 16,5.0-780.
För att hjälpa administratörer att identifiera eventuella intrång har Cisco publicerat riktlinjer för granskning av systemloggar. Användare uppmanas att söka efter misstänkt SQL-kod i filerna mail_logs. Om enheterna är konfigurerade som en klustergrupp måste loggarna granskas för varje enskild enhet i gruppen. En metod för att hitta spår är att använda kommandot grep för att leta efter poster som innehåller texten COPY...TO PROGRAM i loggfilerna. Om sådana poster hittas kan det tyda på skadlig aktivitet.
Cisco har kontaktat kunder som använder tjänsten Cisco Secure Email Cloud där skadlig aktivitet har upptäckts, men företagets omfattning har inte offentliggjorts. Cisco varnar för att en angripare som erhållit root-behörighet kan radera eller dölja spår av intrånget på enheten. Därför rekommenderas det att även granska nätverks- och brandväggsloggar utanför enheten, exempelvis för att upptäcka ovanliga dataöverföringar till externa adresser eller nedladdningar från kända skadliga källor.
Den amerikanska myndigheten CISA har lagt till CVE-2026-76461 i sin lista över kända utnyttjade sårbarheter. Myndigheten har satt en tidsfrist för att federala myndigheter ska ha installerat säkerhetsuppdateringen senast den 17 september 2026. Organisationer som använder påverkade enheter bör därför planera för en omedelbar uppdatering och genomföra en efterhandsgranskning för att avgöra om deras system har utsatts för attacker.