Aktiv ausgenutzte SQL Injection Root-Zugriff auf Cisco Secure Email Gateway per E-Mail

Von Melanie Staudacher 3 min Lesedauer

Anbieter zum Thema

Eine präparierte E-Mail kann eine SQL-Injection-Schwachstelle in Cisco Secure Email Gateway auslösen. Angreifer können dadurch Befehle mit Root-Rechten ausführen. Cisco bestätigt die aktive Ausnutzung.

Über präparierte E-Mails können Cyberangreifer SQL-Anweisungen einschleusen, woraufhin sie Skripte und Befehle mit Root-Rechten in Secure Email Gateway ausführen können(Bild: ©  Svitlana - stock.adobe.com)
Über präparierte E-Mails können Cyberangreifer SQL-Anweisungen einschleusen, woraufhin sie Skripte und Befehle mit Root-Rechten in Secure Email Gateway ausführen können
(Bild: © Svitlana - stock.adobe.com)

Cisco Secure Email Gateway ist Ziel einer kritischen Sicherheitslücke, die bereits aktiv aus­ge­nutzt wird. Die US-Cybersicherheitsbehörde CISA nahm EUVD-2026-77625 / CVE-2026-76461 am 14. September 2026 in ihren Katalog bekannter aktiv ausgenutzter Schwachstellen auf. Die Schwachstelle hat einen kritischen CVSS-Score von 9.8 und einen EPSS-Score** von bisher 2,16 Prozent. Betroffen sind Cisco Secure Email Gateway-Instanzen mit AsyncOS vor Version 15.5.5-0141, 16.0.4-3021 oder 16.5.0-780, abhängig vom eingesetzten Releasezweig.

Cisco Secure Email Gateway ist eine Sicherheitslösung zur Verarbeitung und Absicherung des E-Mail-Verkehrs. Das System untersucht eingehende Nachrichten unter anderem auf Spam, Schadsoftware und andere Bedrohungen, bevor diese die internen Mail-Systeme erreichen.

SQL-Injektion über präparierte E-Mails

EUVD-2026-77625 / CVE-2026-76461 ist eine SQL-Injection-Schwachstelle. Dabei liegt der Fehler in der E-Mail-Verarbeitung von Cisco AsyncOS, der zentralen Funktion von Email Gateway. Ein nicht authentifizierter, entfernter Angreifer kann eine speziell präparierte E-Mail an ein betroffenes Gateway senden, die manipulierte SQL-Anweisungen enthält. Bei erfolgreicher Ausnutzung der Schwachstelle kann der Angreifer beliebige SQL-Anweisungen ausführen. Diese ermöglichen laut Cisco anschließend die Ausführung von Skripten und Befehlen mit Root-Rechten auf dem zugrunde liegenden Betriebssystem.

Indicators of Compromise

Cisco wurde nach eigenen Angaben im September 2026 auf eine aktive Ausnutzung aufmerksam. Um Hinweise auf einen versuchten Missbrauch der Schwachstelle zu identifizieren, sollten Administratoren die Mail-Logs auf verdächtige SQL-Anweisungen prüfen. Cisco nennt als Beispiel die Suche nach Einträgen mit „COPY.*TO PROGRAM“ in den Mail-Logs. Jeder entsprechende Treffer kann laut Cisco auf einen Ausnutzungsversuch hindeuten, sei für sich genommen aber noch kein abschließender Beweis für eine erfolgreiche Kom­pro­mit­tie­rung. Befinde sich das Gateway in einem Cluster, müssten die Mail-Logs jedes einzelnen Cluster-Geräts geprüft werden.

Da ein erfolgreicher Angriff Root-Rechte auf dem zugrunde liegenden System ermöglicht, können Angreifer Spuren und Indicators of Compromise nachträglich löschen oder manipulieren. Die lokale Protokollprüfung reicht daher möglicherweise nicht aus. Cisco empfiehlt, die Logs externer Netzwerk- und Firewall-Systeme gegenzuprüfen. Dabei sollten Administratoren insbesondere auf unerwartete Uploads vom betroffenen Gateway zu externen IP-Adressen sowie auf Downloads von bekannten oder verdächtigen IP-Adressen achten.

Bei Secure Email Cloud haben Administratoren ohne Zugriff auf das Command Line Interface möglicherweise keine Möglichkeit, die genannten Hinweise selbst zu prüfen. Cisco erklärt, Kunden mit Cloud-Geräten, auf denen verdächtige Aktivitäten festgestellt wurden, direkt kontaktiert zu haben. Bei einem möglichen Treffer sollten Unternehmen das Technical Assistance Center einschalten und vor einer Wiederherstellung zunächst vorhandene forensische Daten sichern.

Korrigierte Versionen

Die abgesicherten Versionen von Secure Email Gateway sind:

  • AsyncOS 15.5.5-0141 oder später für Version 15.5 und frühere Zweige
  • AsyncOS 16.0.4-3021 oder später für Version 16.0
  • AsyncOS 16.5.0-780 oder später für Version 16.5

Cisco empfiehlt ausdrücklich die Migration auf AsyncOS 16.5.0-780. Für Secure Email Cloud wurden die Geräte laut Hersteller bereits auf diese Version aktualisiert.

* Hinweis zum EPSS-Score: Das Exploit Prediction Scoring System zeigt die Wahrscheinlichkeit in Prozent an, mit der eine Schwachstelle innerhalb der nächsten 30 Tage ausgenutzt wird. Der ent­sprechende Score kann sich im Laufe der Zeit verändern. Sofern nicht anders angegeben, beziehen wir uns auf den Stand des EPSS-Scores zum Zeitpunkt der Veröffentlichung des Artikels.

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

(ID:50955581)