Seguridad · 19 de septiembre de 2026
También publicado en Português (Brasil), Deutsch, العربية, हिन्दी, Bahasa Indonesia, Nederlands, Svenska, Norsk, Polski, Русский, עברית
Cisco advierte sobre vulnerabilidad crítica en Secure Email Gateway que permite ejecución de comandos root
Cisco ha emitido una alerta sobre una vulnerabilidad de nivel crítico que afecta a AsyncOS en Cisco Secure Email Gateway, la cual ya está siendo explotada en ataques reales.
El fallo, identificado como CVE-2026-76461, posee una puntuación CVSS de 9.8 sobre 10.0. La vulnerabilidad se origina debido a una validación insuficiente de datos en la lógica de análisis de correo electrónico. Esto permite que un atacante no autenticado envíe correos electrónicos manipulados que contienen comandos SQL maliciosos, logrando ejecutar instrucciones con privilegios de root en el sistema operativo subyacente sin necesidad de poseer una cuenta de usuario o permisos previos en el dispositivo.
El impacto de este problema abarca tanto las versiones físicas como virtuales de Cisco Secure Email Gateway, independientemente de su configuración. Por el contrario, Secure Email and Web Manager y Secure Web Appliance no se ven afectados por este fallo. Debido a que no existen soluciones temporales, la única medida correctiva es la actualización del software. Cisco ha lanzado versiones corregidas: para AsyncOS 15.5 y versiones anteriores se requiere la versión 15.5.5-0141, para AsyncOS 16.0 la versión 16.0.4-302, y para AsyncOS 16.5 la versión 16.5.0-780.
Cisco confirmó que ha detectado ataques reales durante el presente mes y ha proporcionado pautas para identificar intrusiones. Se recomienda a los administradores revisar los registros de correo en busca de comandos SQL sospechosos, específicamente utilizando el comando grep para localizar entradas con el patrón COPY...TO PROGRAM en los registros de texto de IronPort. En configuraciones de clúster, es necesario inspeccionar los registros de todos los miembros del grupo.
La compañía ha contactado individualmente a los clientes de Cisco Secure Email Cloud donde se detectó actividad maliciosa, aunque no ha revelado la magnitud total de los ataques. Se advierte que, una vez obtenido el acceso root, el atacante puede borrar o esconder las huellas de la intrusión en el dispositivo. Por ello, se sugiere analizar paralelamente los registros de red y cortafuegos externos para detectar descargas desde direcciones IP peligrosas o cargas de datos hacia direcciones IP externas no autorizadas.
La CISA ha incluido la vulnerabilidad CVE-2026-76461 en su catálogo de Vulnerabilidades Explotadas Conocidas. Asimismo, ha establecido que las agencias federales civiles ejecutivas de Estados Unidos deben completar la aplicación del parche antes del 17 de septiembre de 2026.