Strona główna / Blog / Cisco Secure Email: S/MIME MITM

Blog · analiza

Cisco Secure Email: S/MIME jest zaszyfrowane, ale brak pełnej walidacji integralności pozwala odzyskać plaintext

Cisco opublikowało 2 września 2026 dwie podatności w funkcji S/MIME decryption w Cisco Secure Email. Zdalny, nieuwierzytelniony atakujący wykonujący machine-in-the-middle może modyfikować przechwycony ruch i wykorzystać niewystarczającą walidację integralności wiadomości do odzyskania plaintextu z zaszyfrowanej poczty. CVSS 3.1 wynosi 5.9 — Medium.

CVE-2026-20354 / CVE-2026-20355 (CVSS 5.9): MITM + niewystarczająca walidacja integralności S/MIME → odzyskanie plaintextu.
Warunek: pozycja MITM między gatewayami; brak wskazanego workaroundu.

Dlaczego Medium może być lokalnie ważne?

Warunki ataku są trudniejsze, ale lokalny impact może być duży, jeśli S/MIME chroni dane prawne, medyczne, finansowe lub komunikację uprzywilejowanych użytkowników. To dobry przykład, że klasyfikacja danych może podnieść lokalny priorytet ponad bazowe severity.

Rewalidacja compensating controls

Jeżeli S/MIME było compensating control w innych risk acceptances, nowe CVE powinno uruchomić revalidation tych założeń. Cisco nie wskazuje workaroundu, więc VE powinien sprawdzić: affected releases, miejsca użycia S/MIME decryption, możliwość MITM między gatewayami i dostępność fixed release.

Wniosek

CVE-2026-20354/20355 pokazują, że CVSS Medium nie musi oznaczać średniego ryzyka lokalnego. Jeśli podatność narusza kontrolę kryptograficzną chroniącą najbardziej wrażliwe dane, priorytet powinien uwzględnić rolę tej kontroli w całym modelu ryzyka.

Powiązane na blogu

Źródła

Nota redakcyjna: stan informacji 3 września 2026. CVE-2026-20354/20355 (Cisco Secure Email S/MIME decryption, CVSS 5.9): MITM + niewystarczająca walidacja integralności umożliwia odzyskanie plaintextu. Artykuł koncentruje się na tym, że klasyfikacja danych podnosi lokalny priorytet ponad bazowe severity i wymusza rewalidację wyjątków.

Zapamiętaj jedno

CVSS Medium nie musi oznaczać średniego ryzyka lokalnego. Jeśli podatność narusza kontrolę kryptograficzną chroniącą najbardziej wrażliwe dane, priorytet powinien uwzględnić rolę tej kontroli w całym modelu ryzyka.