Kyberturvallisuuskeskus varoittaa kriittisestä Cisco-sähköpostihaavoittuvuudesta – päivitä nyt
Yksi huolella muotoiltu sähköposti riittää antamaan tunnistautumattomalle hyökkääjälle pääkäyttäjän oikeudet koko laitteeseen.
Tiivistelmä
Kyberturvallisuuskeskus varoittaa maksimin lähellä olevasta haavoittuvuudesta Cisco Secure Email Gateway -tuotteissa, ja Cisco on jo havainnut sitä hyväksikäytettävän. Virhe koskee yritysten ja organisaatioiden sähköpostiyhdyskäytäviä, ei kuluttajien laitteita, mutta korjaus kannattaa tehdä välittömästi.
Kyberturvallisuuskeskus varoitti tiistaina 15. syyskuuta kello 8.26 julkaisemassaan haavoittuvuustiedotteessa 26/2026 kriittisestä haavoittuvuudesta Cisco Secure Email Gateway -tuotteissa.
Haavoittuvuus CVE-2026-76461 sai CVSS 3.1 -asteikolla arvosanan 9,8 kymmenestä eli lähes täyden pistemäärän.
Vika johtuu puutteellisesta syötteen tarkistuksesta sähköpostin käsittelyssä. Erityisesti muotoiltu sähköpostiviesti saa haavoittuvan laitteen suorittamaan mielivaltaisia SQL-lauseita ja mahdollisesti myös käyttöjärjestelmäkomentoja pääkäyttäjän oikeuksin.
Hyökkääjä ei tarvitse tähän käyttäjätunnusta eikä salasanaa.
Pääkäyttäjän oikeuksin hän pääsee käsiksi koko laitteen asetuksiin ja sen kautta kulkevaan sähköpostiliikenteeseen.
Cisco on raportoinut haavoittuvuuden hyväksikäytöstä syyskuussa 2026, ja Kyberturvallisuuskeskus välittää saman tiedon omassa tiedotteessaan. Kyseessä ei siis ole teoreettinen riski vaan jo käynnissä oleva hyökkäystapa.
Haavoittuvuus koskee laitteita, joissa on käytössä altis Cisco AsyncOS -versio. Cisco on julkaissut korjatut versiot kaikkiin tuettuihin haaroihin.
AsyncOS 15.5:n ja sitä vanhempien versioiden käyttäjien tulee päivittää vähintään versioon 15.5.5-014, kun taas AsyncOS 16.0:aa ajavien laitteiden korjaus on versio 16.0.4-302. AsyncOS 16.5 -haarassa korjaus on 16.5.0-780, ja juuri siihen Cisco suosittelee päivittämään ensisijaisesti riippumatta siitä, mitä versiota organisaatio tällä hetkellä ajaa.
Secure Email Gateway on yritysten ja organisaatioiden sähköpostiliikennettä suodattava yhdyskäytävä, ei kuluttajatuote.
Suomalainen kuluttaja ei asenna sitä kotikoneelleen. Sen sijaan sitä käyttävät yritykset, työnantajat ja palveluntarjoajat, jotka suodattavat saapuvaa sähköpostiaan sen kautta ennen kuin viestit päätyvät työntekijöiden postilaatikkoihin.
Mitä tehdä
Vastuu korjauksesta on niillä organisaatioilla, joilla on Cisco Secure Email Gateway käytössään.
- Päivitä laite viipymättä korjattuun AsyncOS-versioon, ensisijaisesti versioon 16.5.0-780.
- Käy läpi mail_logs-lokit ja etsi niistä epäilyttäviä SQL-lauseita sekä merkkejä kuten
***COPY.*TO PROGRAM***. - Tarkista verkkolokeista poikkeava liikenne haavoittuvan laitteen ympäriltä.
- Ilmoita havaitusta hyväksikäytöstä osoitteessa ilmoita.kyberturvallisuuskeskus.fi.
Yksityishenkilölle tämä varoitus ei edellytä toimia omalla laitteella. Se koskee sitä infrastruktuuria, jonka kautta työnantajan tai palveluntarjoajan sähköposti kulkee taustalla.