Jetzt patchen! Erhöhtes Risiko bei Cisco-Produkten im September 2026
Bisher hat Cisco in diesem Monat 97 neue CVE-IDs für seine Produkte veröffentlicht. Zwar weisen Sicherheitsforschende darauf hin, dass die reine Anzahl an CVEs kein direktes Maß für das Risiko ist, doch macht die Gesamtzahl den September zum bisher größten Monat für koordinierte CVE-Veröffentlichungen in der Geschichte von Cisco. Zudem handelt es sich bei 32 der CVEs um sogenannte „Umbrella-CVEs“ – eine einzelne CVE-ID, die mehrere zugrunde liegende Schwachstellen bündelt und nach CWE-Klassifizierung gruppiert. Obwohl dieser Ansatz vom CVE-Programm offiziell nicht empfohlen wird, ist er Teil von Ciscos neuer Offenlegungsrichtlinie zur Bewältigung der durch KI beschleunigten Schwachstellenerkennung.
CVE-2026-76461 (CVSS 9,8, EPSS ≥ 80. Perzentil), das Secure Email Gateway betrifft, sowie CVE-2026-76460 (CVSS 10, EPSS ≥ 58. Perzentil), das die Cisco Identity Services Engine (ISE) betrifft, wurden als aktiv ausgenutzt eingestuft und in die KEV-Liste der CISA aufgenommen [1][2]. CVE-2026-20079 (CVSS 10, EPSS ≥ 99. Perzentil), das das Cisco Secure Firewall Management Center (FMC) betrifft, wurde in diesem Monat ebenfalls in die KEV-Liste der CISA aufgenommen. CVE-2026-20079 wurde bereits Anfang 2026 offengelegt und im Greenbone Threat Report für März 2026 behandelt.

Diese Schwachstellen mit OPENVAS erkennen
Der OPENVAS ENTERPRISE FEED von Greenbone bietet laufend aktualisierte Erkennungsroutinen für Cisco-Schwachstellen, auch für die im September 2026 veröffentlichten. Dazu zählt die Erkennung sämtlicher neuer, aktiv ausgenutzter Schwachstellen [1][2][3][4]. Sicherheitsverantwortliche, die ihre Systeme erkennen und schützen möchten, können OPENVAS SCAN jetzt kostenlos testen, inklusive einer zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED. Mit den Cybersicherheitsprodukten von Greenbone erhalten Sie den tiefsten Einblick in die Schwachstellen in der Infrastruktur Ihres Unternehmens.
Im Folgenden finden Sie einen konsolidierten Überblick über die neu aufgetretenen Schwachstellen in Cisco-Produkten, die bisher im September 2026 bekannt wurden.
CVE-2026-76460: Identity Services Engine (ISE) aktiv ausgenutzt für Befehlsausführung mit Root-Rechten
CVSS 10 · KritischEPSS 0,9 % (58.)Aktiv ausgenutztIn der CISA-KEV
Am 16. September veröffentlichte Cisco 42 neue CVE-IDs für ISE. CVE-2026-76460 (CVSS 10) wurde umgehend als aktiv ausgenutzt eingestuft und in die KEV-Liste der CISA aufgenommen. CVE-2026-76460 wird als kritische Authentifizierungsumgehung in einer API eingestuft [CWE-648]. Die Ausnutzung ermöglicht es einem nicht authentifizierten Angreifer aus der Ferne, die Authentifizierung zu umgehen, sich unautorisierten Zugriff auf die webbasierte Verwaltungsoberfläche zu verschaffen und Befehle mit Root-Rechten auszuführen. Die Schwachstelle lässt sich über eine HTTP-Anfrage an einen betroffenen API-Endpunkt ausnutzen.
Betroffene Versionen und Gegenmaßnahmen für CVE-2026-76460
Ist ein sofortiges Patchen nicht möglich, empfiehlt Cisco, den Datenverkehr zum betroffenen Gerät einzuschränken, indem der Management- und Control-Plane-Verkehr begrenzt wird. Der Hersteller stellt zudem eine Anleitung zur Reaktion auf Sicherheitsvorfälle bereit, um eine mögliche Kompromittierung zu erkennen. Der OPENVAS ENTERPRISE FEED enthält eine paketbasierte Erkennung für CVE-2026-76460 sowie eine umfassende Schwachstellenerkennung für Cisco-Produkte, einschließlich aller neuen CVEs, die ISE betreffen.
CVE-2026-76461: Cisco Secure Email Gateway aktiv ausgenutzt für Remotecodeausführung (RCE) mit Root-Rechten
CVSS 9,8 · KritischEPSS 2,0 % (80.)Aktiv ausgenutztIn der CISA-KEV
CVE-2026-76461 (CVSS 9,8) ist eine SQL-Injection-Schwachstelle [CWE-89] in der E-Mail-Parsing-Logik der Cisco AsyncOS Software für Cisco Secure Email Gateway. Die Schwachstelle gilt als aktiv ausgenutzt und wurde in die KEV-Liste der CISA aufgenommen. Cisco zufolge kann ein nicht authentifizierter Angreifer aus der Ferne durch das Senden einer präparierten E-Mail mit schädlichen SQL-Anweisungen an ein betroffenes Gerät eine Remotecodeausführung (RCE) mit Root-Rechten erzielen.
Betroffene Versionen und Gegenmaßnahmen für CVE-2026-76461
Der OPENVAS ENTERPRISE FEED enthält eine paketbasierte Erkennung für CVE-2026-76461 in Cisco Secure Email Gateway. Cisco empfiehlt, Protokolle auf verdächtige Einträge zu prüfen, unter anderem auf das SQL-Befehlsmuster COPY…TO PROGRAM. Eine Kompromittierung birgt bei Cluster-Bereitstellungen ein zusätzliches Risiko für laterale Bewegungen, da bei der Ausnutzung private SSH-Schlüssel offengelegt werden können, die zwischen Cluster-Mitgliedern verwendet werden.
Weitere Gefährdung der Cisco Secure Email Plattform
In zwei separaten Advisories veröffentlichte Cisco sieben weitere CVE-IDs, darunter fünf CVE-Cluster, die verschiedene Komponenten der Secure-Email-Produktfamilie betreffen [1][2]. Vier der CVE-IDs sind als kritisch eingestuft, was bedeutet, dass sie ohne Authentifizierung aus der Ferne ausnutzbar sind. Der OPENVAS ENTERPRISE FEED enthält eine paketbasierte Erkennung für das aktiv ausgenutzte CVE-2026-76461 sowie für alle weiteren neuen Schwachstellen in Cisco Secure Email Gateway [1][2].
CVE-Cluster mit kritischem Schweregrad in Cisco-Secure-Firewall-Produkten
Cisco veröffentlichte zudem 29 CVE-IDs für Secure Firewall Adaptive Security Appliance (ASA), Secure Firewall Threat Defense (FTD) und Secure Firewall Management Center (FMC). Acht der IDs sind als kritisch eingestuft, was bedeutet, dass sie nicht authentifizierte, aus der Ferne ausnutzbare Sicherheitsprobleme umfassen. Bisher wurde keine davon als aktiv ausgenutzt eingestuft.
In einem Blogbeitrag veröffentlichte Cisco zudem Details zu aktiven Kampagnen gegen CVE-2026-20079 (CVSS 10, EPSS ≥ 99. Perzentil) und CVE-2026-20316 (CVSS 5,3, EPSS ≥ 96. Perzentil), die das FMC betreffen. Beide stehen auf der KEV-Liste der CISA [4][5]. Letzteres, CVE-2026-20316, wurde im Juli aufgenommen und steht bekanntermaßen im Zusammenhang mit Ransomware-Angriffen, während CVE-2026-20079 im September 2026 neu in die KEV-Liste aufgenommen wurde.
Der OPENVAS ENTERPRISE FEED enthält separate paketbasierte Erkennungstests für alle neuen CVEs, die ASA [1], FTD [2] und FMC [3] betreffen, und deckt das aktiv ausgenutzte CVE-2026-20079 [4][5] sowie CVE-2026-20316 [6] seit ihrer Veröffentlichung ab.
CVE-Cluster mit kritischem Schweregrad in Cisco IOS XR
Sieben CVE-Cluster wurden im Rahmen von Ciscos September-Sicherheitshärtungs-Release für IOS XR Software veröffentlicht. Zwei der sieben Cluster sind als kritisch eingestuft, was bedeutet, dass sie nicht authentifizierte, aus der Ferne ausnutzbare Schwachstellen umfassen. Bisher wurde keiner davon als aktiv ausgenutzt eingestuft.
Alle IOS-XR-Software-Releases, einschließlich IOS XR7 (LNT), sind unabhängig von der Gerätekonfiguration betroffen. Fixes stehen in IOS XR 26.2.2 und 26.3.1 zur Verfügung. Es gibt keine Workarounds. Ältere unterstützte Versionsreihen, darunter 7.3, 7.9, 7.10, 7.11, 24.1–24.4, 25.1–25.4, 26.1 und 26.2, müssen zunächst auf ein Maintenance-Release aktualisiert und anschließend mit den entsprechenden Software Maintenance Updates (SMUs) gepatcht werden. Weitere Details finden Sie im Advisory von Cisco zu diesem Release. Der OPENVAS ENTERPRISE FEED enthält einen Remote-Banner-Check, der alle CVE-Cluster aus dem September-Sicherheitshärtungs-Release für IOS XR Software abdeckt.
CVE-Cluster mit kritischem Schweregrad im Cisco Nexus Dashboard
Cisco veröffentlichte sechs CVE-Cluster im Rahmen seines Sicherheitshärtungs-Release für Nexus Dashboard. Drei der sechs Cluster sind als kritisch eingestuft, was bedeutet, dass sie nicht authentifizierte, aus der Ferne ausnutzbare Sicherheitsprobleme umfassen. Bisher wurde keiner davon als aktiv ausgenutzt eingestuft. Es gibt keine Workarounds zur Entschärfung der Schwachstellen, und alle Konfigurationen von Cisco Nexus Dashboard sind betroffen.
Der OPENVAS ENTERPRISE FEED enthält einen Remote-Banner-Check für alle CVE-Cluster aus dem Nexus Dashboard Hardening Release. Nutzende sollten so schnell wie möglich auf eine behobene Version aktualisieren.
Zusammenfassung
Der September 2026 markiert für Cisco den bislang größten koordinierten Zeitraum für Schwachstellenveröffentlichungen, mit 97 neuen CVE-IDs für zentrale Sicherheits- und Netzwerkprodukte. Zweiunddreißig davon sind Umbrella-CVEs, sodass die tatsächliche Anzahl der zugrunde liegenden Softwarefehler unbekannt ist. Bislang wurden in diesem Monat Schwachstellen in Cisco ISE, Secure Email Gateway und FMC in die KEV-Liste der CISA aufgenommen, was auf aktive Ausnutzung hinweist. Nutzende sollten ihre IT-Netzwerke und Endpunkte regelmäßig auf Schwachstellen scannen, um neu auftretende Sicherheitsrisiken zu erkennen und Gegenmaßnahmen zu priorisieren.
Diese Schwachstellen mit OPENVAS erkennen
Der OPENVAS ENTERPRISE FEED von Greenbone bietet laufend aktualisierte Erkennungsroutinen für Cisco-Schwachstellen, auch für die im September 2026 veröffentlichten. Dazu zählt die Erkennung sämtlicher neuer, aktiv ausgenutzter Schwachstellen [1][2][3][4]. Sicherheitsverantwortliche, die ihre Systeme erkennen und schützen möchten, können OPENVAS SCAN jetzt kostenlos testen, inklusive einer zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED. Mit den Cybersicherheitsprodukten von Greenbone erhalten Sie den tiefsten Einblick in die Schwachstellen in der Infrastruktur Ihres Unternehmens.
Josephs Karriere im Bereich IT und Cybersicherheit ist von Vielfalt und Leidenschaft geprägt. Sie begann in den späten 1980er Jahren mit der Arbeit an einem IBM PS/2, der Montage von PCs und der Programmierung in C++.
Er studierte Computer- und Systemtechnik, Anthropologie und erwarb einen MBA mit Schwerpunkt Technologieprognose.
Josephs Fachgebiete umfassen Datenanalyse, Softwareentwicklung und insbesondere IT-Sicherheit in Unternehmen. Er ist Experte für Schwachstellenmanagement, Verschlüsselung und Penetrationstests.



