Cisco Email Gateway-Lek: Root-Toegang Zonder Wachtwoord
Gebruikt jouw bedrijf of IT-partner een Cisco Secure Email Gateway om mail te filteren? Dan is er haast bij. Cisco bevestigde op 14 september 2026 een kritiek lek waarmee een aanvaller, zonder in te loggen, gewoon door een mailtje te sturen volledige rootcontrole over het toestel krijgt. Het lek wordt al actief misbruikt. Dit is wat er mis is en wat je er vandaag nog aan doet.
TL;DR
- CVE-2026-76461 (CVSS 9.8) is een SQL-injectiefout in de e-mailverwerking van Cisco AsyncOS, de software achter Cisco Secure Email Gateway. Een kwaadaardig opgemaakte mail volstaat om als root commando's uit te voeren, zonder login of klik van een gebruiker (bron: Help Net Security, BleepingComputer).
- Cisco meldt actieve misbruik sinds september 2026. CISA voegde het lek dezelfde dag toe aan zijn KEV-catalogus, met een deadline van 17 september 2026 voor Amerikaanse federale diensten (bron: Cisco Security Advisory, Help Net Security).
- Update naar AsyncOS 15.5.5-014, 16.0.4-302 of 16.5.0-780, afhankelijk van je huidige versie. Er is geen workaround: enkel patchen sluit het lek (bron: Cisco Security Advisory).
Wat is er precies aan de hand?
Het probleem zit in de manier waarop Cisco Secure Email Gateway binnenkomende mail verwerkt. Door een fout in de logica die berichten controleert, kan een aanvaller SQL-statements verstopt in een e-mail laten uitvoeren op het toestel. Vanaf daar loopt de weg door naar het besturingssysteem zelf: de aanvaller krijgt root-rechten, het hoogste toegangsniveau dat bestaat.
Wat dit lek bijzonder gevaarlijk maakt: er is geen authenticatie nodig en geen actie van een gebruiker. Het volstaat dat de mail het toestel bereikt en verwerkt wordt. Cisco geeft het lek een CVSS-score van 9.8 op 10, zowat het maximum voor dit soort schaal.
Het treft zowel de fysieke als de virtuele versie van Cisco Secure Email Gateway, in elke configuratie. Bedrijven die mailverkeer via zo’n toestel laten lopen, staan dus sowieso bloot aan risico als ze nog een kwetsbare versie draaien.
Ninja tip
Een mailgateway staat per definitie met de neus naar het internet gericht: dat is zijn taak. Net daarom is dit lek extra gevaarlijk. Je hoeft geen enkele andere zwakte in je netwerk te hebben, dit ene toestel is genoeg als instappunt.
Al misbruikt vóór het nieuws naar buiten kwam
Cisco’s eigen beveiligingsteam (PSIRT) bevestigt dat het lek al actief werd ingezet in aanvallen voor de patch verscheen. Details over wie erachter zit of welke bedrijven al doelwit waren, deelt Cisco niet.
De Amerikaanse cyberveiligheidsdienst CISA nam het ernstig genoeg om het lek meteen op te nemen in zijn catalogus van bekend misbruikte kwetsbaarheden (KEV). Amerikaanse federale overheidsdiensten kregen amper enkele dagen de tijd: patchen ten laatste op 17 september 2026. Dat is dit lek pas de tweede kwetsbaarheid in Cisco Secure Email Gateway die ooit in die KEV-lijst belandde. De vorige, CVE-2025-20393, werd eind 2025 misbruikt door aan China gelinkte aanvallers.
Welke versies zijn kwetsbaar, en waarnaar patch je?
Cisco bracht voor elke actieve softwarelijn een gepatchte versie uit. Er bestaat geen tijdelijke workaround, enkel updaten helpt.
| Softwarelijn | Getroffen tak | Gepatchte versie |
|---|---|---|
| AsyncOS 15.5 en ouder | vóór patch | 15.5.5-014 |
| AsyncOS 16.0 | vóór patch | 16.0.4-302 |
| AsyncOS 16.5 | vóór patch | 16.5.0-780 |
Bron: Cisco Security Advisory (cisco-sa-hardening-esa), bevestigd door Help Net Security en BleepingComputer. Cisco raadt zelf aan om meteen te migreren naar 16.5.0-780, ook op de oudere lijnen.
Je vindt de update via het Cisco Software Center, net zoals bij een gewone AsyncOS-upgrade. Werk je met een IT-partner of MSP die je mailgateway beheert? Vraag expliciet na of de patch al uitgerold is, in plaats van dat te veronderstellen.
Wat betekent dit voor jou als KMO in de Kempen?
Niet elke KMO beheert zelf een Cisco Secure Email Gateway, dat soort apparatuur zie je vooral bij bedrijven met een eigen serverpark of bij hun hostingpartner. Maar mailfiltering wordt ook vaak uitbesteed aan een IT-partner die zo’n toestel namens meerdere klanten beheert. Eén kwetsbaar toestel kan dan meteen mail van meerdere bedrijven blootstellen.
Concreet raden we aan:
- Vraag na bij je IT-partner of hosting of zij Cisco Secure Email Gateway gebruiken voor jouw mailfiltering, en of de patch al is toegepast.
- Draai je zelf zo’n toestel? Update vandaag nog naar de juiste versie uit de tabel hierboven.
- Controleer je maillogs op ongewone activiteit rond de mailgateway, ook na het patchen. Actief misbruikt vóór de bekendmaking betekent dat een aanval al kan gebeurd zijn.
Veelgestelde vragen
Vraag: Moet ik als Belgische KMO de CISA-deadline van 17 september halen? Nee, die deadline geldt wettelijk enkel voor Amerikaanse federale overheidsdiensten. Ze is wel een duidelijk signaal: een KEV-vermelding betekent bewezen misbruik, geen ingeschat risico. Wachten heeft geen voordeel.
Vraag: Gebruik ik zelf geen Cisco-apparatuur, kan ik dit lek dan negeren? Niet zomaar. Check bij je IT-partner of hostingprovider of zij mailfiltering via Cisco Secure Email Gateway aanbieden. Veel KMO’s weten niet welk merk achter hun mailbeveiliging zit.
Onze mening
Een lek dat zonder wachtwoord en zonder klik root-toegang geeft, via het ene kanaal dat elk bedrijf altijd open moet houden, mail, is precies het soort kwetsbaarheid waar we van wakker liggen. Dit is geen theoretisch risico: Cisco bevestigt zelf actieve uitbuiting vóór de patch bestond.
Wat ons opvalt: dit is al de tweede keer dat een Cisco Secure Email Gateway-lek in de KEV-catalogus belandt. Wie kritieke internetgerichte apparatuur draait, kan niet meer wachten op een vast patchmoment per maand. Voor dat soort toestellen moet updaten meteen gebeuren zodra een fabrikant “actief misbruikt” zegt, niet wanneer het toevallig uitkomt.
Wat betekent dit voor jou?
- Draai je zelf Cisco Secure Email Gateway? Patch vandaag nog naar 15.5.5-014, 16.0.4-302 of 16.5.0-780.
- Werk je met een IT-partner of hoster voor mailfiltering? Vraag expliciet na of zij Cisco gebruiken en of de patch al staat.
- Controleer je maillogs op verdachte activiteit, ook na het patchen.
Wil je zeker weten dat kritieke internetgerichte apparatuur bij jou altijd meteen gepatcht wordt, in plaats van pas bij de volgende onderhoudsronde? Neem contact op met CyberNinja en we bekijken samen hoe je patchmanagement structureel aanpakt.
Bronnen
- Cisco patches actively exploited email gateway zero-day (CVE-2026-76461) - Help Net Security, 15 september 2026
- Cisco patches Secure Email Gateway zero-day exploited in attacks - BleepingComputer
- Cisco Secure Email Gateway and Secure Email and Web Manager Security Hardening Release: September 2026 - Cisco Security Advisory, 14 september 2026
- Root RCE Zero-Day in Cisco Secure Email Gateway Under Active Exploitation - SecurityWeek
Beeldverantwoording
Voor dit artikel controleerden we de volledige toegestane bronvolgorde uit ons beeldbeleid: het Canva-account bevat geen enkel CyberNinja Blog Hero-brandtemplate (leeg account, geen templates gevonden bij zoeken), waardoor de Canva-hero-flow niet uitvoerbaar was. Persmateriaal van Cisco, Wikimedia Commons en de stockbibliotheken van Unsplash en Pexels waren daarna geen van alle bereikbaar: het uitgaande netwerkbeleid van deze sessie blokkeert verbindingen naar al die domeinen.
Omdat twijfel over de licentie altijd een nee is, en zelfgetekend of zelf gegenereerd beeld expliciet verboden is, vielen we terug op de enige toegestane optie die overbleef: het standaard OG-fallback beeld van cyberninja.be. Dit artikel bevat daardoor geen inline afbeeldingen; dat wijkt af van de gebruikelijke 3 tot 5 beelden. We melden dit expliciet aan Thomas, met dezelfde aanbeveling als bij eerdere artikels deze maand: de Canva-brandtemplate “CyberNinja Blog Hero” aanmaken, en nagaan of het netwerkbeleid van deze omgeving uitzonderingen kan toestaan voor Wikimedia Commons, Unsplash, Pexels en de newsroom-domeinen van grote fabrikanten.
og-image.png(bestaand sitebeeld) - CyberNinja.be, eigen werk, standaard OG-fallback
Thomas Boeckmans
Senior Lead Developer & Founder bij CyberNinja. Met meer dan 10 jaar ervaring in de Belgische tech-sector helpt hij lokale ondernemers groeien door de inzet van state-of-the-art webtechnologie en strategische SEO.