Cisco heeft organisaties gewaarschuwd voor twee publiek bekendgemaakte kwetsbaarheden in Secure Email S/MIME, de e-mailbeveiligingsfunctie binnen Cisco’s enterprise product Secure Email. De problemen zitten in de manier waarop berichten worden ontsleuteld, met als risico dat een aanvaller mogelijk versleutelde communicatie kan onderscheppen en aanpassen.
Volgens Cisco gaat het om de issues CVE-2026-20354 en CVE-2026-20355. Beide hebben een medium severity. Cisco geeft daarnaast aan dat het (nog) geen misbruik in de praktijk ziet, maar dat het wel van belang is om de juiste maatregelen te nemen.
Wat gaat er mis bij Secure Email S/MIME?
De kwetsbaarheden beïnvloeden de S/MIME decryption-functionaliteit in Cisco Secure Email. S/MIME wordt gebruikt om e-mailberichten te versleutelen en de integriteit te beschermen. Cisco meldt echter dat er bij de verwerking van berichtintegriteit onvoldoende validatie is doorgevoerd.
Daardoor kan een aanvaller, in een scenario met man-in-the-middle (MitM), het netwerkverkeer tussen e-mailgateways onderscheppen én wijzigen. Met een succesvolle exploit kan de aanvaller volgens Cisco mogelijk de platte tekst (plaintext) van de inhoud ophalen uit de versleutelde communicatie.
Voor wie geldt dit en welke versies zijn kwetsbaar?
Cisco stelt dat alle Secure Email-apparaten met AsyncOS versie 16.5.0 of eerder, waarop S/MIME is ingeschakeld, worden geraakt door de twee genoemde kwetsbaarheden.
Als u Secure Email gebruikt en S/MIME-functionaliteit actief is, betekent dit dat u snel moet controleren welke AsyncOS-versie draait en of u al op een veilige updatebasis zit.
Geen actieve aanvallen bekend, maar toch patchen
Hoewel Cisco aangeeft dat de kwetsbaarheden wel publiek bekend zijn gemaakt, ziet het bedrijf geen aanwijzingen dat deze fouten “in the wild” worden misbruikt. Dat neemt niet weg dat uitblijven van bewijs geen garantie is voor veiligheid op langere termijn.
Daarom is het verstandig om de patches en bijbehorende aanbevelingen van Cisco te volgen en de configuratie van S/MIME binnen uw e-mailketen te laten aansluiten op de actuele beveiligingsrichtlijnen.
Patches voor kritieke IOS XR- en Nexus 9000-kwetsbaarheden
Naast de waarschuwing rond Secure Email S/MIME kondigt Cisco ook oplossingen aan voor meerdere kritieke beveiligingsproblemen in IOS XR en Nexus 9000 series switches. Deze fouten kunnen volgens Cisco leiden tot zaken als remote code execution (RCE), authenticatie-bypass en code-injectie.
IOS XR: meerdere bugs onder zeven CVE’s
Voor IOS XR richt Cisco de fixes op meerdere bugs die zijn gegroepeerd per onderliggende kwetsbaarheidsklasse. In totaal noemt Cisco zeven CVE’s, waarbij twee CVE’s een CVSS-score van 9.8 krijgen: CVE-2026-20274 en CVE-2026-20279. Cisco noemt hierbij memory corruption en memory safety problemen, evenals een issue rond onvoldoende toegangscontrole.
Nexus 9000: by-default TCP-poorten en root privileges
Voor de Nexus 9000 series switches zijn updates beschikbaar voor CVE-2026-20212 (eveneens CVSS 9.8). Cisco omschrijft dit als een kwetsbaarheid waarmee remote aanvallers verbinding kunnen maken via TCP-poorten die standaard toegankelijk zijn, en vervolgens code kunnen uitvoeren met root privileges.
Verder: DoS-bug in Cisco Desk/Phone/Video SIP-apparaten
Cisco adresseert ook een high-severity kwetsbaarheid in een reeks SIP-apparaten, waaronder Desk Phone 9800, IP Phone 7800 en 8800, plus Video Phone 8875. De bug is gerapporteerd als CVE-2026-20281.
Volgens Cisco kunnen remote, ongeauthenticeerde aanvallers apparaten triggeren door continu streams van bewerkte HTTP-pakketten te sturen. Dat resulteert in een denial-of-service (DoS)-situatie.
Waarom dit breder is dan alleen e-mail
Het bericht van Cisco laat zien dat patching niet tot één productonderdeel beperkt hoeft te blijven. Binnen één updatecyclus komen zowel e-mailbeveiliging (Secure Email) als netwerkplatformen (IOS XR en Nexus) en telefoon-/videotoestellen (SIP) aan bod.
Juist die combinatie maakt het belangrijk om uw beveiligingsachterstand niet alleen te beoordelen op “welke servers hebben updates nodig”, maar ook op welke security functies en welke edge-apparaten onderdeel zijn van uw netwerk- en communicatieflow.
Praktische checklist voor uw security-team
- Inventariseer welke Cisco Secure Email apparaten u gebruikt en welke AsyncOS-versie actief is.
- Controleer of S/MIME ingeschakeld is en prioriteer het patchen van systemen die op 16.5.0 of lager draaien.
- Plan daarnaast de updates voor IOS XR en Nexus 9000 series, vooral als u kwetsbaarheidscategorieën met hoge CVSS-scores in scope heeft.
- Beoordeel of SIP-apparaten (Desk Phone, IP Phone, Video Phone) in uw omgeving aanwezig zijn en koppel die aan de CVE-2026-20281-fix.
- Maak een korte retest/capability-check na installatie: blijft e-maildecryptie werken zoals verwacht en verdwijnen de risico-indicatoren?
Als u wilt zien hoe e-mail- en infrastructuurbeveiliging in de praktijk ook mis kan gaan via netwerk- of applicatiepaden, kunt u bijvoorbeeld ook dit lezen over Bron: https://www.securityweek.com/cisco-warns-of-unpatched-secure-email-flaws-patches-critical-switch-vulnerabilities/
