CVE-2026-76461
CRITICAL(9.8)KEV — Aktiv ausgenutztCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CVSS 9.8 — Kritisch
- Im CISA KEV-Katalog (aktiv ausgenutzt)
Erwähnungen (letzte 60 Tage)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
2.0%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.8
Technische Schwere
SecBoard-Einordnung
CVE-2026-76461 betrifft Cisco AsyncOS Software für Cisco Secure Email Gateway. Es handelt sich um eine Schwachstelle in der E-Mail-Parsing-Logik, die einem nicht authentifizierten, entfernten Angreifer die Ausführung beliebiger Befehle mit Root-Rechten auf dem Betriebssystem ermöglichen könnte. Die Ursache ist eine unzureichende Validierung, die durch das Senden einer speziell präparierten E-Mail mit bösartigen SQL-Anweisungen ausgenutzt werden kann. Ein erfolgreicher Angriff führt zur Ausführung beliebiger SQL-Anweisungen und letztlich zur Befehlsausführung mit Root-Rechten. Die Schwachstelle ist mit einem CVSS-Score von 9.8 als kritisch eingestuft und wird aktiv ausgenutzt, da sie im CISA KEV-Katalog aufgeführt ist. Dies deutet auf eine hohe Bedrohung und ein erhöhtes Risiko hin, da die Wahrscheinlichkeit eines Angriffs signifikant ist. Security-Teams sollten diese Schwachstelle umgehend priorisieren und alle betroffenen Cisco Secure Email Gateway-Instanzen auf verfügbare Patches prüfen. Eine schnelle Implementierung von Gegenmaßnahmen ist aufgrund der aktiven Ausnutzung und der kritischen Auswirkungen unerlässlich, um die Integrität und Sicherheit der Systeme zu gewährleisten.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
A vulnerability in the email parsing of Cisco AsyncOS Software for Cisco Secure Email Gateway could allow an unauthenticated, remote attacker to execute arbitrary commands with root privileges on the underlying operating system. This vulnerability is due to insufficient validation in the email parsing logic. An attacker could exploit this vulnerability by sending a crafted email message that contains malicious SQL statements through an affected device. A successful exploit could allow the attacker to execute arbitrary SQL statements, leading to command execution with root privileges on the underlying operating system.
Erkennung & Indikatoren
Ausnutzung
In den geprüften Quellen nicht genannt
Threat-Hunting-Queries
Detection of suspicious SQL statements in mail logs, specifically 'COPY.*TO PROGRAM'.
Sentinel/Defender KQL
DeviceFileEvents | where FileName == "mail_logs" and FileContent contains "COPY.*TO PROGRAM"Splunk SPL
index=cisco_esa sourcetype=mail_logs "COPY.*TO PROGRAM"Sigma
title: Cisco ESA SQL Injection Attempt
logsource:
product: cisco_esa
service: mail_logs
detection:
keywords:
- 'COPY.*TO PROGRAM'
condition: keywordsElastic ES|QL
from mail_logs | where message : "COPY.*TO PROGRAM"SecBoard-generated · behavioral · requires customization — Von SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.
Betroffene Produkte
- cpe:2.3:o:cisco:asyncos:*:*:*:*:*:*:*:*
- cpe:2.3:o:cisco:asyncos:*:*:*:*:*:*:*:*
- cpe:2.3:o:cisco:asyncos:*:*:*:*:*:*:*:*