Im Zentrum der Warnung stehen zwei Schwachstellen in Cisco Secure Email, für die zum Zeitpunkt der Veröffentlichung keine Korrektur bereitstand. CVE-2026-20354 und CVE-2026-20355 liegen in der Verarbeitung von S/MIME-verschlüsselten Nachrichten. Weil die Integrität der Nachrichten nicht ausreichend geprüft wird, lässt sich der Verkehr zwischen E-Mail-Gateways mit einer Man-in-the-Middle-Technik mitlesen und manipulieren.
Die Folge beschreibt Cisco in der eigenen Sicherheitsmitteilung deutlich: Ein erfolgreicher Angriff könnte es ermöglichen, den Klartextinhalt der verschlüsselten Kommunikation zu erlangen. Verwundbar sind demnach sämtliche Secure-Email-Systeme mit AsyncOS in Version 16.5.0 oder früher, bei denen S/MIME aktiviert ist. Beide Lücken wurden öffentlich offengelegt; Angriffe darauf sind Cisco nach eigener Aussage nicht bekannt.
Deutlich schwerer wiegen die Bewertungen bei den zeitgleich behobenen Fehlern in IOS XR. Cisco fasst dort mehrere Einzelprobleme nach ihren zugrundeliegenden Schwachstellenklassen zu insgesamt sieben CVEs zusammen. Zwei davon erreichen den CVSS-Wert 9.8: CVE-2026-20274 betrifft Speicherfehler und Probleme der Speichersicherheit, CVE-2026-20279 eine fehlerhafte Zugriffskontrolle.
Für die Switches der Nexus-9000-Serie stellt Cisco einen Fix für CVE-2026-20212 bereit, ebenfalls mit einem CVSS-Score von 9.8. Über die Lücke können Angreifer aus der Ferne Verbindungen zu standardmäßig erreichbaren TCP-Ports aufbauen und Code mit Root-Rechten ausführen.
Ein weiteres Update betrifft die Telefonie-Hardware des Herstellers: Betroffen sind Geräte der Serien Desk Phone 9800, IP Phone 7800 und 8800 sowie Video Phone 8875, sofern sie das Session Initiation Protocol nutzen. Die als hochriskant eingestufte Schwachstelle CVE-2026-20281 erlaubt es nicht authentifizierten Angreifern aus der Ferne, durch fortlaufende Ströme speziell präparierter HTTP-Pakete einen Denial-of-Service-Zustand auszulösen.
Auch für die gepatchten Schwachstellen gibt Cisco an, keine Kenntnis von einer Ausnutzung in der Praxis zu haben. Weitere Details listet das Unternehmen in seiner Übersicht der veröffentlichten Sicherheitsmitteilungen auf.
