Die Cisco Secure Email Gateway Sicherheitslücke CVE-2026-76461 wird aktiv ausgenutzt. Cisco veröffentlichte am 14. September 2026 ein Advisory und bestätigt darin, dass das eigene PSIRT im September 2026 von Angriffen in freier Wildbahn erfahren hat. Wer eine solche Appliance betreibt, sollte heute patchen – nicht nächste Woche.
Warum die Cisco Secure Email Gateway Lücke so gefährlich ist
Der Fehler steckt im E-Mail-Parsing der AsyncOS-Software. Laut Cisco genügt eine präparierte Nachricht mit eingeschmuggelten SQL-Anweisungen. Daraus wird Befehlsausführung mit Root-Rechten auf dem darunterliegenden Betriebssystem – ohne Anmeldung, aus der Ferne. Betroffen sind physische und virtuelle Appliances, und zwar unabhängig von der Konfiguration.
Klartext ins Postfach
KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.
Zwei Punkte machen das besonders unangenehm. Erstens ist der Angriffsweg die E-Mail selbst, also genau der Datenstrom, den das Gerät verarbeiten muss. Abschalten scheidet damit aus, und einen Workaround nennt Cisco ausdrücklich nicht. Zweitens sitzt ein Mail-Gateway per Definition am Netzrand und sieht jede eingehende Nachricht. Wer dort Root-Rechte erlangt, liest mit.
Die US-Behörde CISA hat CVE-2026-76461 am 14. September in den Katalog bekannter ausgenutzter Schwachstellen aufgenommen und Bundesbehörden eine Frist bis zum 17. September gesetzt. Drei Tage sind selbst für KEV-Verhältnisse sportlich. BleepingComputer berichtet zudem, dass Shadowserver aktuell mehr als 400 aus dem Internet erreichbare Secure-Email-Gateway-Systeme sieht – eine Momentaufnahme, die nichts darüber aussagt, welche davon schon aktualisiert sind.
Am selben Tag schloss Cisco vier weitere kritische Lücken in Secure Email Gateway und Secure Email and Web Manager (CVE-2026-76440, CVE-2026-76441, CVE-2026-20353 und CVE-2026-76443). Für diese vier meldet Cisco keine Ausnutzung. CVE-2026-76443 gehört allerdings zur selben Fehlerklasse wie die angegriffene Lücke, weshalb ich sie nicht als „später”-Kandidaten einsortieren würde.
Was das für dich bedeutet
Aus CISO-Sicht ist hier weniger die Lücke das Problem als der Reflex danach. Viele Betriebe patchen das Gateway und haken den Punkt ab. Das greift zu kurz, denn bei einer aktiv ausgenutzten Zero-Day-Lücke ist der Patch nur die halbe Arbeit. Die andere Hälfte heißt: nachsehen, ob jemand schneller war. Cisco weist ausdrücklich darauf hin, dass Angreifer Spuren entfernen können – die eigenen Logs des Geräts sind deshalb kein Freibrief. Bezeichnend ist, dass CISA die Behörden nicht nur zum Patchen, sondern zur forensischen Triage verpflichtet.
Dazu kommt ein Muster, das sich in diesem Jahr wiederholt. Erst im Januar patchte Cisco eine AsyncOS-Lücke, die seit November 2025 ausgenutzt worden war. Zuletzt wurden zwei Schwachstellen im Secure Firewall Management Center von einer Ransomware-Gruppe und staatlich unterstützten Akteuren angegriffen. Sicherheits-Appliances sind längst selbst ein bevorzugtes Ziel. Wer sie als reine Blackbox betreibt, hat an einer der sensibelsten Stellen im Netz keine Sichtbarkeit.
Konkrete Schritte für Admins
- Patchen, heute. Cisco nennt als Zielstand für Secure Email Gateway die Versionen 15.5.5-0141, 16.0.4-3021 und 16.5.0-780, wobei der Hersteller die Migration auf 16.5.0-780 empfiehlt. Einen Workaround gibt es nicht.
- Mail-Logs prüfen. Cisco hat Kompromittierungsindikatoren veröffentlicht. Der schnellste Test: in den
mail_logsjedes Cluster-Geräts nach dem MusterCOPY … TO PROGRAMsuchen. Jeder Treffer ist erklärungsbedürftig. - Zweite Quelle nutzen. Gleiche Netz- und Firewall-Logs gegen, insbesondere Verbindungen zu unbekannten externen IP-Adressen. Diese Logs liegen außerhalb der Reichweite eines Angreifers auf der Appliance.
- Cloud-Kunden: Wer Secure Email als Cloud-Dienst nutzt, hat keinen CLI-Zugriff und kann den Log-Check nicht selbst fahren – hier führt der Weg über den Support.
- Bei Fund nicht aufräumen, sondern neu aufsetzen. Bei virtuellen Appliances heißt das: Forensik sichern, dann eine frische VM auf gepatchtem Stand ausrollen, die Konfiguration neu aufbauen und sämtliche Zugangsdaten sowie kryptografisches Material erneuern. Bei physischen Geräten führt der Weg über den Cisco TAC.
- Management-Zugänge einschränken. Gegen diese Lücke hilft das nicht, weil der Angriff über den Mail-Fluss kommt – wohl aber gegen die vier parallel gepatchten Schwachstellen.
Wer keine Cisco-Appliance betreibt, nimmt trotzdem etwas mit: Prüfe, welche deiner Sicherheitskomponenten selbst direkt aus dem Internet erreichbar sind – und ob du merken würdest, wenn eine davon übernommen wird. Wie schnell ein einzelner kompromittierter Zugang eskaliert, haben wir zuletzt beim Cisco-FMC-Fall CVE-2026-20079 gesehen.
Quellen
- Cisco Security Advisory zu CVE-2026-76461
- Cisco Advisory zu den vier parallel geschlossenen Lücken
- NVD-Eintrag CVE-2026-76461
- CISA KEV-Katalog: CVE-2026-76461 (aufgenommen 14.09.2026)
- BleepingComputer: Cisco patches Secure Email Gateway zero-day (15.09.2026)
Diese Analysen als Newsletter
Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.
Jetzt anmelden