Turvanõrkus CVE-2026-76461, mille raskusaste CVSS-skaalal on 9,8, mõjutab Cisco Secure Email Gateway füüsilisi ja virtuaalseid seadmeid sõltumata seadistusest. Viga peitub AsyncOS-tarkvara viisis käsitleda sissetulevat e-posti. Ründaja ei pea sisse logima: piisab pahatahtliku kirja saatmisest haavatava lüüsi kaudu, et edukal ründel käivitada käske juurkasutaja õigustes. Ajutisi lahendusi pole; ainus kaitse on turvapaiga paigaldamine.
Cisco toote turvaintsidentide meeskond sai teada aktiivsest ründamisest septembris, kuid ei avaldanud ründajate tausta, rünnete kestust ega ohvrite arvu. Viga avastati tugikeskuse juhtumi lahendamisel. Kannatada said ka mõned pilveteenuse kliendid. Ettevõte uuris Secure Email Cloud seadmeid, teavitas võimaliku kompromiteerimise tunnustega kliente ning teostas taastamistöid. Kõik pilveseadmed on uuendatud versioonile AsyncOS 16.5.0-780.
Oma seadmete haldajatel soovitatakse kontrollida logisid, kuid tühjad logid ei tõenda puhtust, sest juurõigustega ründaja võib neid muuta. Tuleb vaadata ka võrgu- ja tulemüürilogisid. Kahtlustatava virtuaalse seadme puhul tuleb säilitada tõendid, paigaldada uus virtuaalmasin parandatud tarkvaraga, taastada seadistus ning vahetada autentimisandmed ja krüptomaterjal. Parandused on versioonides 15.5.5-014, 16.0.4-302 ja 16.5.0-780; soovitatav on viimane. Shadowserver Foundation jälgis üle 400 internetti avatud seadme. Viga on CISA teadaolevate rünnatavate turvanõrkuste loendis; USA föderaalsed tsiviilasutused pidid selle kõrvaldama 17. septembriks. See on teine kriitiline AsyncOS-i viga alla aasta jooksul pärast CVE-2025-20393.