SecBoard
Zurück zur CVE-Übersicht

CVE-2026-76461

CRITICAL(9.8)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Risk Signal Score60/100 — HOCH
  • CVSS 9.8 — Kritisch
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

Erwähnungen (letzte 60 Tage)

Artikel

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

2.0%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9.8

Technische Schwere

SecBoard-Einordnung

CVE-2026-76461 betrifft Cisco AsyncOS Software für Cisco Secure Email Gateway. Es handelt sich um eine Schwachstelle in der E-Mail-Parsing-Logik, die einem nicht authentifizierten, entfernten Angreifer die Ausführung beliebiger Befehle mit Root-Rechten auf dem Betriebssystem ermöglichen könnte. Die Ursache ist eine unzureichende Validierung, die durch das Senden einer speziell präparierten E-Mail mit bösartigen SQL-Anweisungen ausgenutzt werden kann. Ein erfolgreicher Angriff führt zur Ausführung beliebiger SQL-Anweisungen und letztlich zur Befehlsausführung mit Root-Rechten. Die Schwachstelle ist mit einem CVSS-Score von 9.8 als kritisch eingestuft und wird aktiv ausgenutzt, da sie im KEV-Katalog aufgeführt ist. Dies deutet auf eine hohe Bedrohung und ein erhöhtes Risiko hin, da die Wahrscheinlichkeit eines Angriffs signifikant ist. Security-Teams sollten diese Schwachstelle umgehend priorisieren und alle betroffenen Cisco Secure Email Gateway-Instanzen auf verfügbare Patches prüfen. Eine schnelle Implementierung von Gegenmaßnahmen ist aufgrund der aktiven Ausnutzung und der kritischen Auswirkungen unerlässlich, um die Integrität und Sicherheit der Systeme zu gewährleisten.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

A vulnerability in the email parsing of Cisco AsyncOS Software for Cisco Secure Email Gateway could allow an unauthenticated, remote attacker to execute arbitrary commands with root privileges on the underlying operating system. This vulnerability is due to insufficient validation in the email parsing logic. An attacker could exploit this vulnerability by sending a crafted email message that contains malicious SQL statements through an affected device. A successful exploit could allow the attacker to execute arbitrary SQL statements, leading to command execution with root privileges on the underlying operating system.

Erkennung & Indikatoren

Ausnutzung

In den geprüften Quellen nicht genannt

Threat-Hunting-Queries

Detection of suspicious SQL statements in mail logs, specifically 'COPY.*TO PROGRAM'.

Sentinel/Defender KQL

DeviceFileEvents | where FileName == "mail_logs" and FileContent contains "COPY.*TO PROGRAM"

Splunk SPL

index=cisco_esa sourcetype=mail_logs "COPY.*TO PROGRAM"

Sigma

title: Cisco ESA SQL Injection Attempt
logsource:
  product: cisco_esa
  service: mail_logs
detection:
  keywords:
    - 'COPY.*TO PROGRAM'
  condition: keywords

Elastic ES|QL

from mail_logs | where message : "COPY.*TO PROGRAM"

SecBoard-generated · behavioral · requires customizationVon SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.

Betroffene Produkte

  • cpe:2.3:o:cisco:asyncos:*:*:*:*:*:*:*:*
  • cpe:2.3:o:cisco:asyncos:*:*:*:*:*:*:*:*
  • cpe:2.3:o:cisco:asyncos:*:*:*:*:*:*:*:*

Referenzen