Witold Kepinski - 16 september 2026

Cisco Secure Email Gateway heeft kritieke kwetsbaarheid

Netwerkgigant Cisco heeft een kritiek beveiligingslek gedicht in het AsyncOS-besturingssysteem van de Cisco Secure Email Gateway. De kwetsbaarheid maakt het voor kwaadwillenden mogelijk om zonder authenticatie en op afstand willekeurige opdrachten uit te voeren met root-rechten op het onderliggende besturingssysteem. De Amerikaanse cybersecurity-organisatie CISA heeft het lek toegevoegd aan haar lijst met actief misbruikte kwetsbaarheden (KEV-catalogus) en maant organisaties tot spoed.

Cisco Secure Email Gateway heeft kritieke kwetsbaarheid image

Het beveiligingsprobleem (geregistreerd onder CVE-2026-76461) heeft van Cisco de maximale CVSS-risicoscore van 9.8 ('Critical') gekregen. De oorzaak van de kwetsbaarheid ligt in een gebrekkige validatie tijdens het verwerken en ontleden (parsing) van inkomende e-mails. 

Een aanvaller kan hier misbruik van maken door een speciaal geprepareerde e-mail met kwaadaardige SQL-statements naar een kwetsbaar systeem te sturen. Dit leidt tot een zogeheten SQL-injectie, waarmee de aanvaller volledige controle over de server kan overnemen met de hoogste rechten. 

Impact en getroffen systemen

De kwetsbaarheid treft meerdere hardware- en virtuele uitvoeringen van de Cisco Secure Email Gateway die draaien op specifieke versies van AsyncOS. Het gaat hierbij onder meer om de virtuele modellen C100V, C300V en C600V, alsmede de fysieke appliances uit de C195-, C395- en C695-serie. 

AsyncOS-softwareversies vóór 15.5.5-014, versies van 16.0 tot 16.0.4-302 en versies van 16.5 tot 16.5.0-780 zijn aantoonbaar kwetsbaar en vereisen een directe update. 

Belangrijkste details op een rij:

Type kwetsbaarheid: Improper Neutralization of Special Elements used in an SQL Command / SQL Injection (CWE-89). 

  • Aanvalsvector: Netwerk (remote), geen gebruikersinteractie of inloggegevens vereist.
  • Impact: Volledige overname van de e-mailgateway met root-privileges.
  • CISA Deadline: Overheidsinstanties en organisaties die vallen onder het CISA-kader dienen de door Cisco beschikbaar gestelde patches uiterlijk 17 september 2026 door te voeren. 

Dringend advies voor systeembeheerders

Omdat Secure Email Gateways aan de rand van het netwerk staan en direct in verbinding staan met het internet om inkomend e-mailverkeer af te handelen, is het risico op misbruik extreem hoog. CISA adviseert beheerders dringend om de door Cisco beschikbaar gestelde software-updates en mitigatierichtlijnen onmiddellijk toe 

 

Delinea BW it-sa 2026  BN + BW
PQR IT op 't Slot BN