Sårbarheter

Cisco Secure Email Gateway: ett enda mejl räcker för root-åtkomst

Cisco Secure Email Gateway Zero-Day Gives Attackers Root From One Email

Ett enda preparerat mejl räcker för att ta över en Cisco Secure Email Gateway med root-behörighet. Cisco offentliggjorde CVE-2026-76461 den 14 september, en SQL-injektionssårbarehet i den kod i AsyncOS som tolkar inkommande e-post, med CVSS 9,8, och bekräftade samtidigt att sårbarheten redan utnyttjades. Inga inloggningsuppgifter krävs, ingen användarinteraktion behövs och ingen särskild konfiguration krävs. Det räcker att enheten gör det den är köpt för och tar emot ett meddelande.

CERT-SE gick ut med en egen rekommendation dagen därpå: uppgradera till en säker version så snart som möjligt och undersök de egna systemen. CISA förde in sårbarheten i KEV-katalogen samma dag som Cisco publicerade och gav amerikanska civila myndigheter till den 17 september att åtgärda den. Tre dagar, inte tre veckor. Den tidsfristen säger mer om hur CISA bedömer angreppen än vad CVSS-poängen gör.

Tre rättade versioner – och ingen väg runt dem

Cisco anger tre första rättade versioner: 15.5.5-014 för 15.5 och tidigare, 16.0.4-302 för 16.0 samt 16.5.0-780 för 16.5. Den som kör en äldre gren uppmanas att migrera till 16.5.0-780 i stället för att patcha på plats. Någon tillfällig lösning finns inte. Sårbarheten ligger i e-postflödet och inte i administrationsgränssnittet. Begränsad administratöråtkomst, hårdare brandväggsregler framför enheten eller avstängda tjänster förändrar därför inte exponeringen. Ciscos egna molnenheter är redan uppgraderade till 16.5.0-780.

En ren loggfil är ingen ren enhet

Cisco publicerade indikatorer på intrång tillsammans med rådgivningen: gå igenom mail_logs efter misstänkta SQL-satser, där sökningen COPY.*TO PROGRAM anges som ett exempel- men inte som en uttömmande lista. Granskningen ska upprepas på varje enhet i ett kluster. Samtidigt undergräver Cisco, med rätta, sin egen detektionsvägledning. Root-behörighet innebär att angriparen kan radera eller dölja spåren, och därför uppmanas administratörer att även kontrollera nätverks- och brandväggsloggar som ligger utanför enheten: exempelvis efter oväntade uppladdningar till externa adresser eller nedladdningar från skadliga adresser.

Version 1.1 av rådgivningen, publicerad den 17 september, lägger till en viktig klusteraspekt. Enheter i ett kluster autentiserar mot varandra med SSH-nyckelpar, och de privata nycklarna finns på den enhet som angriparen just har fått root-behörighet på. Ciscos instruktion är att återställa samtliga medlemmar i ett kluster där minst en enhet har komprometterats – inte bara den enhet som visar indikatorer på intrång.

För en virtuell enhet där ett intrång misstänks är Ciscos rekommenderade återställningsväg en ombyggnad: säkra först den forensiska informationen, eftersom en ny instans raderar konfiguration och loggar. Skapa därefter en ny virtuell maskin med en rättad version, bygg om konfigurationen och förnya samtliga inloggningsuppgifter och kryptografiska nycklar som har funnits på enheten. Fysiska enheter ska hanteras tillsammans med Cisco TAC, med fjärråtkomst aktiverad. På molnsidan uppger Cisco att bolaget har granskat sin egen flotta och kontaktat de kunder vars enheter visade tecken på möjligt intrång.

400 exponerade enheter är ingen offerlista

Shadowserver Foundation räknade till över 400 internetexponerade Secure Email Gateway-enheter den 14 september, en siffra som Carly Page rapporterade i The Register, som samtidigt påpekade att ingen vet hur många av enheterna som är honeypots eller redan hade uppgraderats. Siffran mäter synlighet, inte intrång. Den är varken en offerlista eller ett skäl att slappna av.

Cisco har inte sagt vilka som ligger bakom angreppen, hur länge de har pågått eller hur många organisationer som har drabbats, vilket The Register har påpekat. Det tomrummet fylls snabbt, och de första attributionsförsöken är värda att ignorera. Det som faktiskt är känt om buggens ursprung är smalt och konkret: Cisco hittade den under arbetet med ett supportärende hos Technical Assistance Center. En kund gick in i konsekvenserna innan någon visste att det fanns en sårbarhet att leta efter.

Andra utnyttjade AsyncOS-sårbarheten på mindre än ett år

BleepingComputer rapporterade att Cisco i januari rättade CVE-2025-20393, en AsyncOS-sårbarhet med högsta allvarlighetsgrad som utnyttjats mot Secure Email Gateway och Secure Email and Web Manager sedan november 2025. Den krävde en internetexponerad Spam Quarantine. CVE-2026-76461 kräver att enheten tar emot e-post.

Samma dag som zero-day-rådgivningen rättade Cisco fyra ytterligare kritiska sårbarheter i samma produktfamilj: CVE-2026-76440, CVE-2026-76441, CVE-2026-20353 och CVE-2026-76443. Något som tyder på att de utnyttjats fanns inte, enligt Cisco. CERT-SE publicerade därefter en ny rekommendation den 17 september om de säkerhetsuppdateringar Cisco släppte dagen före, där några enligt myndigheten utnyttjas aktivt. Att patcha en enhet den här veckan är fel omfattning.

Ett intrång startar en klocka på 24 timmar

Luxemburgs finansinspektion agerade snabbare än de flesta. Den 15 september meddelade CSSF sina tillsynsobjekt att obehörig skadlig åtkomst av det här slaget utgör en allvarlig IKT-relaterad incident med rapporteringsplikt, enligt CSSF-cirkulär 25/893 för enheter som omfattas av DORA och cirkulär 24/847 för övriga.

För svenska verksamheter som omfattas av cybersäkerhetslagen (2025:1506), i kraft sedan den 15 januari 2026, blir räkneexemplet detsamma fast via en annan väg: tidig varning till tillsynsmyndigheten inom 24 timmar från det att man fått kännedom om en betydande incident, fullständig anmälan inom 72 timmar och slutrapport inom en månad. Klockan startar vid kännedom, och kännedom är precis vad en intrångsutredning producerar.

Ta reda på vilken AsyncOS-version som körs på varje gateway och varje nod i varje kluster. Hämta brandväggs- och nätverksloggar för veckorna före den 14 september medan lagringstiden fortfarande tillåter det, och gör analysen utanför enheten i stället för på den. Var en gateway nåbar från internet och opatchad förra veckan svarar uppgraderingen på vad som händer härnäst, inte på vad som redan hänt.

References

  1. Kritisk Sårbarhet i Cisco Secure Email Gateway utnyttjas aktivt
  2. Cisco Secure Email Gateway SQL Injection Vulnerability
  3. CISA Adds One Known Exploited Vulnerability to Catalog
  4. Cisco Patches Secure Email Gateway Zero-day Exploited in Attacks
  5. Cisco Email Security Boxes Can be Rooted by… an Email
  6. Cisco Publicerar Säkerhetsuppdateringar för Flera Sårbarheter
  7. A Critical Vulnerability in Cisco is Causing Concern for the CSSF

This post is also available in: English

Erik Berg

Erik Berg is CTO and Principal Security Architect at eBuilder Security, with more than a decade in blue team security operations across the private and public sectors, and a focus on emerging threats including the security risks that come with AI.