[TLP:CLEAR] Cisco opravuje aktivně zneužívanou zranitelnost a další kritické zranitelnosti

Cisco opravuje kritické a vysoce závažné zranitelnosti v produktech Cisco IOS XR Software, Cisco AsyncOS for Cisco Secure Email Gateway, Cisco Secure Email and Web Manager a Cisco Secure Email Gateway [1]. Nejzávažnější zranitelnosti najdete níže. Opravené produkty a jejich verze: Cisco IOS XR Software - 26.2.2, 26.3.1 [2]. Opravené SMU najdete na [2]. Cisco AsyncOS for Cisco Secure Email Gateway Software - 15.5.5-014, 16.0.4-302, 16.5.0-780 [3] Cisco Secure Email Gateway - 15.5.5-014, 16.5.0-780 [4] Cisco Secure Email and Web Manager - 15.5.5-006, 16.5.0-429 [4]

Cisco IOS XR Software - DoS (CVE-2026-20274)
CVSS 9.8 (Critical)

Neautentizovanému vzdálenému útočníkovi je v produktu Cisco IOS XR Software umožněno zneužít nedostatečnou správu systémových prostředků (např. přetečení bufferu nebo přístup do paměti mimo vyhrazený rozsah) ke kompromitaci důvěrnosti a integrity systému či vyvolání stavu DoS [5]. Pro určení, zda váš stroj používá zranitelnou verzi softwaru je možno použít příkaz show version uvedený na [2].

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Více informací:

Cisco AsyncOS for Cisco Secure Email Gateway - privilege escalation, ACE (CVE-2026-76461)
CVSS 9.8 (Critical)

Neautentizovanému vzdálenému útočníkovi je umožněno pomocí zasílání speciálně upravených emailů vykonat SQL injection v produktu Cisco AsyncOS for Cisco Secure Email Gateway a spouštět libovolné příkazy s právy root [3]. Tato zranitelnost je již aktivně zneužívána [6]. IoC naleznete na [3].

Zranitelnost se nachází v produktu Cisco AsyncOS for Cisco Secure Email Gateway ve verzích (>=15.5 AND <15.5.5-014) OR (>=16.0 AND <16.0.4-302) OR (>=16.5 AND <16.5.0-780).

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Více informací:

Cisco Secure Email Gateway, Secure Email and Web Manager - DoS (CVE-2026-76440)
CVSS 9.8 (Critical)

Neautentizovanému vzdálenému útočníkovi je v produktech Cisco Secure Email and Web Manager a Cisco Secure Email Gateway umožněno pomocí path traversal útoku kompromitovat důvěrnost, integritu systému či vyvolat DoS [4].

Zranitelnost se nachází v produktech:

  • Cisco Secure Email Gateway ve verzích (>=15.5 AND <15.5.5-014) OR (>=16.0 AND <16.1) OR (>=16.5 AND <16.5.0-780)
  • Cisco Secure Email and Web Manager ve verzích (>=15.5 AND <15.5.5-006) OR (>=16.0 AND <16.1) OR (>=16.5 AND <16.5.0-429)

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Více informací:

Cisco Secure Email Gateway, Secure Email and Web Manager - DoS (CVE-2026-76441)
CVSS 9.8 (Critical)

Neautentizovanému vzdálenému útočníkovi je v produktech Cisco Secure Email Gateway a Cisco Secure Email and Web Manager umožněno zneužitím nesprávného řízení přístupu kompromitovat důvěrnost, integritu dat či vykonat DoS [4].

Zranitelnost se nachází v produktech:

  • Cisco Secure Email Gateway ve verzích (>=15.5 AND <15.5.5-014) OR (>=16.0 AND <16.1) OR (>=16.5 AND <16.5.0-780)
  • Cisco Secure Email and Web Manager ve verzích (>=15.5 AND <15.5.5-006) OR (>=16.0 AND <16.1) OR (>=16.5 AND <16.5.0-429)

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Více informací:


Za CESNET-CERTS Táňa Macháčková dne 15. 9. 2026.

CESNET-CERTS Logo