---
id: CVE-2026-20355
title: Cisco Secure Email S/MIME Ciphertext Decryption Vulnerabilty
summary: "Multiple vulnerabilities in the Secure/Multipurpose Internet Mail Extensions (S/MIME) decryption functionality of Cisco Secure Email could allow an unauthenticated, remote attacker to recover plain text from encrypted email messages.\r\n\r\n…"
severity: medium
cvss: 5.9
cvssVector: 'CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N'
cvssSource: cna
cwe:
  - CWE-345
vendor: Cisco
product: Cisco Secure Email
affected:
  - secure_email 14.0.0-698
  - secure_email 13.5.1-277
  - secure_email 13.0.0-392
  - secure_email 14.2.0-620
  - secure_email 13.0.5-007
  - secure_email 13.5.4-038
  - secure_email 14.2.1-020
  - secure_email 14.3.0-032
  - secure_email 15.0.0-104
  - secure_email 15.0.1-030
  - secure_email 15.5.0-048
  - secure_email 15.5.1-055
  - secure_email 15.5.2-018
  - secure_email 16.0.0-050
  - secure_email 15.0.3-002
  - secure_email 16.0.0-054
  - secure_email 15.5.3-022
  - secure_email 16.0.1-017
  - secure_email 15.5.4-012
  - secure_email 16.0.4-016
  - secure_email 15.0.5-016
  - secure_email 16.0.2-112
  - secure_email 16.0.3-044
  - secure_email 16.5.0-780
ssvc:
  exploitation: none
  automatable: 'no'
  technicalImpact: partial
  timestamp: '2026-09-02T16:49:13.406894Z'
published: '2026-09-02'
updated: '2026-09-08'
sourceUpdated: '2026-09-08T16:04:40.505Z'
source: CVEORG
sourceUrl: 'https://www.cve.org/CVERecord?id=CVE-2026-20355'
references:
  - url: >-
      https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-esa-smime-disc-dzw4rEdY
    label: cisco-sa-esa-smime-disc-dzw4rEdY
tags:
  - cve.org
epss: 0.00149
epssPercentile: 0.04458
ingestedAt: '2026-09-08T17:06:31.935Z'
---

## Overview

Multiple vulnerabilities in the Secure/Multipurpose Internet Mail Extensions (S/MIME) decryption functionality of Cisco Secure Email could allow an unauthenticated, remote attacker to recover plain text from encrypted email messages.

These vulnerabilities are due to insufficient validation of message integrity. An attacker could exploit these vulnerabilities by using a machine-in-the-middle technique to intercept and modify traffic between email gateways. A successful exploit could allow the attacker to obtain plaintext content from the encrypted communication.

## Affected

- `secure_email 14.0.0-698`
- `secure_email 13.5.1-277`
- `secure_email 13.0.0-392`
- `secure_email 14.2.0-620`
- `secure_email 13.0.5-007`
- `secure_email 13.5.4-038`
- `secure_email 14.2.1-020`
- `secure_email 14.3.0-032`
- `secure_email 15.0.0-104`
- `secure_email 15.0.1-030`
- `secure_email 15.5.0-048`
- `secure_email 15.5.1-055`
- `secure_email 15.5.2-018`
- `secure_email 16.0.0-050`
- `secure_email 15.0.3-002`
- `secure_email 16.0.0-054`
- `secure_email 15.5.3-022`
- `secure_email 16.0.1-017`
- `secure_email 15.5.4-012`
- `secure_email 16.0.4-016`
- `secure_email 15.0.5-016`
- `secure_email 16.0.2-112`
- `secure_email 16.0.3-044`
- `secure_email 16.5.0-780`

## Remediation

Refer to the linked advisories for vendor-supplied fixes and affected version ranges.
