Actief misbruikte SQL-injectie in Cisco Secure Email Gateway verholpen

Cisco patcht kritieke SQL-injectie (CVSS 9,8) in Secure Email Gateway die al actief wordt misbruikt voor root-toegang. Update dringend aangeraden.

Cisco heeft een kritieke kwetsbaarheid in Secure Email Gateway verholpen die al actief wordt misbruikt. Het lek, geregistreerd als CVE-2026-76461, zit in de manier waarop AsyncOS binnenkomende e-mailberichten verwerkt en scoort een 9,8 op de CVSS-schaal.

Een aanvaller hoeft niet ingelogd te zijn. Door een e-mail te sturen met kwaadaardige SQL-instructies kan hij willekeurige SQL-commando’s laten uitvoeren op het apparaat. Vanuit daar is een sprong naar het onderliggende besturingssysteem mogelijk, met root-rechten. Dat betekent in de praktijk volledige controle over het getroffen systeem.

Cisco meldt dat het eigen Product Security Incident Response Team in september 2026 actieve exploitatie van de kwetsbaarheid heeft waargenomen. Over de precieze aanvalsmethode doet het bedrijf geen mededelingen, maar wie mail-logs beheert kan zoeken naar patronen als “COPY…TO PROGRAM”, een aanwijzing dat iemand de SQL-injectie probeert te misbruiken voor commando-uitvoering.

Een workaround is er niet. Cisco raadt organisaties dringend aan om te updaten naar een gepatchte versie. Voor release 15.5 en ouder is dat versie 15.5.5-0141, voor de 16.0-lijn 16.0.4-3021 en voor 16.5 versie 16.5.0-780. Cisco adviseert zelf om direct naar 16.5.0-780 te migreren. Klanten van de cloudvariant zijn al automatisch gepatcht. Alleen de fysieke en virtuele Secure Email Gateway is kwetsbaar, Secure Email and Web Manager en Secure Web Appliance blijven buiten schot.

Voor Nederlandse organisaties met een Cisco Secure Email Gateway is dit geen kwetsbaarheid om op de lange baan te schuiven. Omdat er geen ingelogde gebruiker nodig is en misbruik al plaatsvindt, loont het om vandaag nog te patchen en de mail-logs terug te kijken op verdachte SQL-patronen.

Bron: NCSC-NL Advisories

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.