Cisco ha pubblicato un advisory che unisce due fronti distinti: due flaw S/MIME in Secure Email, con AsyncOS 16.5.0 o precedente, e patch per bug critici in IOS XR e Nexus 9000. Per chi gestisce questi ambienti, il punto non è un solo prodotto in affanno, ma due assunzioni di fiducia che saltano insieme: la posta cifrata può essere letta in transito e l’infrastruttura di rete può accettare RCE o auth bypass.
Le falle S/MIME, tracciate come CVE-2026-20354 e CVE-2026-20355, sfruttano una validazione insufficiente dell’integrità del messaggio. Cisco dice che un attaccante può intervenire tra i gateway, alterare il traffico cifrato e ottenere il contenuto in chiaro. Sul lato rete, Cisco ha corretto più CVE in IOS XR e Nexus; tra queste, CVE-2026-20274, CVE-2026-20279 e CVE-2026-20212 arrivano a CVSS 9.8 e aprono la strada a esecuzione di codice o aggiramento dell’autenticazione.
Cisco non segnala sfruttamento attivo. La lettura pratica resta però larga: chi usa Secure Email con S/MIME deve considerare esposta la riservatezza del flusso tra gateway, e chi amministra IOS XR o Nexus 9000 ha una finestra di manutenzione che pesa oltre la normale patch di routine.