# Cisco veröffentlicht Notfall-Fix für Secure Email Gateway Zero-Day CVE-2026-76461, das aktiv angegriffen wird

Source: TechNewsList (https://technewslist.com)
Canonical URL: https://technewslist.com/de/article/cisco-secure-email-gateway-zero-day-cve-2026-76461-2026-09-16-morning-de
Section: Software (https://technewslist.com/de/software)
Author: TechNewsList
Language: de
Published: 2026-09-16T06:01:33.659+00:00
Updated: 2026-09-16T06:01:33.813647+00:00

> Cisco hat Notfall-Sicherheitsupdates für eine Zero-Day-Schwachstelle mit maximalem Schweregrad in Secure Email Gateway-Appliances, CVE-2026-76461, nach aktiver Ausnutzung in freier Wildbahn und einer dringenden CISA-Bundesrichtlinie veröffentlicht.

## TL;DR
- Cisco hat einen kritischen CVSS 9.8 Zero-Day (CVE-2026-76461) unter aktivem Exploit in Secure Email Gateway gepatcht.
- Der Fehler ermöglicht es nicht authentifizierten Remote-Angreifern, über AsyncOS beliebige Befehle mit Root-Rechten auszuführen.
- CISA hat ein Notfallmandat erlassen, das alle zivilen Bundesbehörden dazu verpflichtet, bis zum 17. September 2026 Patches durchzuführen.
- Es gibt keine Problemumgehungen. Administratoren müssen sofort gepatchte AsyncOS-Firmware-Versionen installieren.

## Key points
- Cisco hat Notfall-Patches für CVE-2026-76461 veröffentlicht, einen aktiv ausgenutzten, nicht authentifizierten Remote-Root-Zero-Day.
- Die Sicherheitslücke betrifft physische und virtuelle Appliances, auf denen Cisco AsyncOS für Secure Email Gateway ausgeführt wird.
- Eine unsachgemäße Eingabevalidierung löst eine nicht authentifizierte SQL-Injection aus, die die Befehlsausführung über COPY TO PROGRAM ermöglicht.
- CISA hat den Fehler mit einer bundesstaatlichen Patch-Frist von 48 Stunden in seinen Katalog „Known Exploited Vulnerabilities“ aufgenommen.
- Es gibt keine vorübergehenden Problemumgehungen für die Konfiguration, sodass sofortige Firmware-Upgrades erforderlich sind.
- Zu den festen Software-Builds gehören die AsyncOS-Versionen 15.5.5-0141, 16.0.4-302 und 16.5.0-780.

## Was passiert ist

Am 15. September 2026 gab der Unternehmensnetzwerkriese Cisco Systems eine Notfall-Out-of-Band-Sicherheitswarnung heraus, in der es um eine aktive In-the-Wild-Ausnutzung geht, die auf eine kritische Zero-Day-Schwachstelle in seinen Cisco Secure Email Gateway (ehemals IronPort ESA) und Secure Email and Web Manager-Appliances abzielt. Die als CVE-2026-76461 verfolgte Schwachstelle hat einen nahezu maximalen CVSS-Wert (Common Vulnerability Scoring System) von 9,8 von 10. Die Schwachstelle ermöglicht es entfernten, nicht authentifizierten Bedrohungsakteuren, beliebige Betriebssystembefehle mit Root-Rechten auf den betroffenen Systemen auszuführen.

Cisco bestätigte, dass staatlich geförderte Cyberspionage-Betreiber und hochentwickelte, finanziell motivierte Ransomware-Tochtergesellschaften den Fehler aktiv gegen Unternehmensnetzwerke und staatliche Stellen einsetzen. Gleichzeitig hat die US-amerikanische Agentur für Cybersicherheit und Infrastruktursicherheit (CISA) CVE-2026-76461 zu ihrem Katalog bekannter ausgenutzter Schwachstellen (KEV) gemäß der verbindlichen Betriebsrichtlinie 22-01 hinzugefügt. Das CISA hat angeordnet, dass alle Behörden der Federal Civilian Executive Branch (FCEB) anfällige Geräte vor Ablauf der Notfallfrist am 17. September 2026 reparieren oder trennen müssen.

## Warum es wichtig ist

Enterprise-E-Mail-Gateways nehmen innerhalb moderner Unternehmenssicherheitsbereiche eine einzigartig privilegierte Stellung ein. Da E-Mails nach wie vor der primäre Angriffsvektor für Unternehmenseinbrüche sind, werden Sicherheitsgeräte wie das Cisco Secure Email Gateway am Netzwerkrand positioniert, um jede ein- und ausgehende Nachricht zu überprüfen, verschlüsselten Datenverkehr zu entschlüsseln und Domänenauthentifizierungsrichtlinien durchzusetzen. Folglich unterhalten diese Appliances vertrauenswürdige, nicht überprüfte Verbindungen zu internen Unternehmensverzeichnissen, Active Directory-Domänencontrollern und geschäftskritischen Cloud-Postfächern.

Wenn ein Perimeter-Inspektions-Gateway selbst auf der Root-Ebene kompromittiert wird, bricht die Verteidigungsarchitektur vollständig zusammen. Ein Angreifer, der eine nicht authentifizierte Root-Ausführung auf einem E-Mail-Gateway erlangt, kann vertrauliche Unternehmenskommunikation abfangen, Sicherheitsfilterprotokolle manipulieren, um die Verbreitung von Malware zu verbergen, Authentifizierungsdaten von Mitarbeitern abfangen und die Appliance als Dreh- und Angelpunkt für laterale Bewegungen über interne Subnetze nutzen. Da die Schwachstelle keine vorherige Authentifizierung erfordert und über standardmäßigen eingehenden Netzwerkverkehr ausgelöst werden kann, ist jedes mit dem Internet verbundene Gateway, auf dem ungepatchte Software ausgeführt wird, sofort einer automatischen Kompromittierung ausgesetzt.

## Technische Details


![Leitfaden zur forensischen Protokollprüfung, der Erkennungssignaturen für nicht autorisierte Datenbankbefehle und Rechteausweitung veranschaulicht](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789536105483-dqyygi-cisco-secure-email-gateway-zero-day-cve-2026-76461-2026-09-16-morning-inside-1-e62c5f0cb0.webp)


Architektonisch ist CVE-2026-76461 auf eine unsachgemäße Eingabevalidierung innerhalb der Webverwaltungskonsole und der Nachrichtenverarbeitungssubsysteme der Cisco AsyncOS-Software zurückzuführen. Bedrohungsakteure nutzen diese Schwachstelle aus, indem sie speziell gestaltete, fehlerhafte Nutzlaststrukturen über den Standard-SMTP-Port 25 oder administrative HTTPS-Verwaltungsports übertragen. Die nicht bereinigte Eingabe wird direkt an die zugrunde liegende Verwaltungsebene der relationalen Datenbank weitergeleitet und löst eine nicht authentifizierte SQL-Injection-Bedingung aus, die den Sandbox-Einschränkungen der Anwendung entgeht.

Sobald der Datenbankinterpreter die eingeschleuste Nutzlast ausführt, nutzen Angreifer PostgreSQL-Datenbankerweiterungen – insbesondere die Ausführung nicht autorisierter „COPY... TO PROGRAM“-Befehle –, um eine interaktive Root-Shell auf dem zugrunde liegenden FreeBSD-Betriebssystemkern zu erzeugen. Cisco stellte fest, dass es keine Software-Workarounds oder temporären Konfigurationsregeln gibt, um den Angriffsvektor zu neutralisieren. Für die Behebung müssen Administratoren die betroffene physische Hardware und virtuellen Appliances sofort auf die gepatchten AsyncOS-Versionen 15.5.5-0141, 16.0.4-302 oder 16.5.0-780 aktualisieren, abhängig von ihren jeweiligen Release-Zügen.

## Auswirkungen auf Markt und Branche


![Demonstration des Patchens von Unternehmens-Appliances, die den automatisierten Firmware-Rollout und Cluster-Hochverfügbarkeits-Failover beschreibt](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789536107663-mt86oh-cisco-secure-email-gateway-zero-day-cve-2026-76461-2026-09-16-morning-inside-2-dd95cb1196.webp)


Die Offenlegung eines aktiv ausgenutzten Root-Zero-Day in Ciscos Flaggschiff-E-Mail-Schutzplattform löst Schockwellen in den Sicherheitszentralen von Unternehmen weltweit aus. Tausende von Fortune-500-Unternehmen, Gesundheitssystemen, Finanzinstituten und Rüstungsunternehmen verlassen sich auf Cisco AsyncOS, um Millionen von Unternehmenspostfächern zu schützen. Vorfallreaktionsteams auf der ganzen Welt leiteten die Triage von Notfallvorfällen ein und untersuchten Gateway-Überwachungsprotokolle auf Kompromittierungsindikatoren (IoCs), unerwartete ausgehende Verbindungen zu bekannten Bulletproof-Hosting-Anbietern und anomale Cron-Jobs im Verzeichnis „/var/cron/tabs“.

Die Dringlichkeitsrichtlinie weist auch auf die zunehmenden Sicherheitsherausforderungen im Zusammenhang mit spezialisierten Edge-Appliances für Unternehmen hin. In den letzten Jahren haben sich Perimeter-Sicherheitsgeräte – darunter VPN-Gateways, Firewalls und Mailfilter – zu bevorzugten Angriffszielen für hochentwickelte APT-Gruppen (Advanced Persistent Threat) entwickelt, die heimlich agieren wollen, ohne Endpoint Detection and Response (EDR)-Agenten auszulösen. Es wird erwartet, dass dieser Vorfall die Migration der Unternehmensarchitektur in Richtung cloudnativer Secure Access Service Edge (SASE) und cloudgehosteter E-Mail-Sicherheitsökosysteme beschleunigt, in denen Firmware-Updates und Zero-Day-Abhilfemaßnahmen automatisch im Hyperscale-Bereich angewendet werden.

## Worauf man als Nächstes achten sollte

Systemadministratoren und Sicherheitsteams müssen der sofortigen Bestandsprüfung und Firmware-Bereitstellung bei allen externen AsyncOS-Installationen vor Ablauf der bundesstaatlichen Compliance-Frist Priorität einräumen. Organisationen sollten auch lokale Firewall-Regeln überprüfen und sicherstellen, dass administrative Verwaltungsschnittstellen vollständig von der öffentlichen Interneteinwirkung isoliert und nur über gesicherte Verwaltungs-Jumpboxen oder dedizierte Out-of-Band-Verwaltungsnetzwerke zugänglich sind.

In den kommenden Tagen werden kommerzielle Threat-Intelligence-Unternehmen tiefergehende forensische Analysen der Post-Exploitation-Tools veröffentlichen, die von den ersten Angreifern verwendet wurden, darunter benutzerdefinierte Rootkits und rein speicherbasierte Reverse-Proxys. Die Risikobeauftragten des Unternehmens bewerten außerdem, ob bei Unternehmen nachgelagerte Sicherheitsverstöße auftreten, die das Gateway-Patching verzögert haben, und überwachen gleichzeitig Cisco PSIRT-Updates auf mögliche Patch-Bypass-Varianten oder damit verbundene Schwachstellen in ergänzenden Sicherheitsgeräten.

## Quellen

- [Cisco Security Advisory PSIRT](https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-esa-asyncos-rce-2026)– Maßgebliche Beratung mit CVSS 9.8-Schwachstellenbewertung, betroffenen Softwareversionen, korrigierten Builds und Abhilfemaßnahmen.
- [BleepingComputer Cybersecurity News](https://www.bleepingcomputer.com/news/security/cisco-warns-of-actively-exploited-zero-day-in-secure-email-gateway/)– Vorfallberichte mit detaillierten Informationen zu den Ausnutzungsmethoden von Bedrohungsakteuren unter Verwendung von manipuliertem eingehendem SMTP-Verkehr zur Ausführung von SQL-Injection.
- [Die Hacker News Threat Intelligence](https://thehackernews.com/2026/09/cisco-secure-email-gateway-zero-day-exploited.html)– Technische forensische Aufschlüsselung der CISA-KEV-Katalogeinbindung und Protokollanalyseindikatoren einschließlich COPY TO PROGRAM-Abfragen.

Mentions: Cisco-Systeme, CISA, Cisco PSIRT, Cisco AsyncOS, Bekannte ausgenutzte Schwachstellen

## Sources
- [Cisco Security Advisory PSIRT](https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-esa-asyncos-rce-2026)
- [BleepingComputer Cybersecurity News](https://www.bleepingcomputer.com/news/security/cisco-warns-of-actively-exploited-zero-day-in-secure-email-gateway/)
- [Die Hacker News Threat Intelligence](https://thehackernews.com/2026/09/cisco-secure-email-gateway-zero-day-exploited.html)