Cisco opublikowało 2 września 2026 dwie podatności w funkcji S/MIME decryption w Cisco Secure Email. Zdalny, nieuwierzytelniony atakujący wykonujący machine-in-the-middle może modyfikować przechwycony ruch i wykorzystać niewystarczającą walidację integralności wiadomości do odzyskania plaintextu z zaszyfrowanej poczty. CVSS 3.1 wynosi 5.9 — Medium.
Dlaczego Medium może być lokalnie ważne?
Warunki ataku są trudniejsze, ale lokalny impact może być duży, jeśli S/MIME chroni dane prawne, medyczne, finansowe lub komunikację uprzywilejowanych użytkowników. To dobry przykład, że klasyfikacja danych może podnieść lokalny priorytet ponad bazowe severity.
Rewalidacja compensating controls
Jeżeli S/MIME było compensating control w innych risk acceptances, nowe CVE powinno uruchomić revalidation tych założeń. Cisco nie wskazuje workaroundu, więc VE powinien sprawdzić: affected releases, miejsca użycia S/MIME decryption, możliwość MITM między gatewayami i dostępność fixed release.
Wniosek
CVE-2026-20354/20355 pokazują, że CVSS Medium nie musi oznaczać średniego ryzyka lokalnego. Jeśli podatność narusza kontrolę kryptograficzną chroniącą najbardziej wrażliwe dane, priorytet powinien uwzględnić rolę tej kontroli w całym modelu ryzyka.
Powiązane na blogu
- GnuPG: „Low”, a bije w integralność — severity ≠ wartość naruszonej właściwości
- CVSS 5.3 Medium, ale CISA KEV — severity ≠ priorytet
Źródła
- Cisco — Security Advisory (02.09.2026), cisco-sa-esa-smime-disc-dzw4rEdY — sec.cloudapps.cisco.com
Nota redakcyjna: stan informacji 3 września 2026. CVE-2026-20354/20355 (Cisco Secure Email S/MIME decryption, CVSS 5.9): MITM + niewystarczająca walidacja integralności umożliwia odzyskanie plaintextu. Artykuł koncentruje się na tym, że klasyfikacja danych podnosi lokalny priorytet ponad bazowe severity i wymusza rewalidację wyjątków.