Ciberseguridad

Zero-day CVSS 9,8 en Cisco Secure Email Gateway, ya explotado

Publicado el 2 min readPor NewUJ Editorial Desk

Actualizado el se añadió nueva información

Zero-day CVSS 9,8 en Cisco Secure Email Gateway, ya explotado
Foto: Johannes Weber / Wikimedia Commons (CC BY 2.0)
0 0
XWhatsAppTelegramLinkedIn

Cisco publicó el 14 de septiembre de 2026 un aviso de seguridad sobre CVE-2026-76461, un fallo de inyección SQL en la lógica de análisis de correo del software Cisco AsyncOS para Secure Email Gateway. La compañía lo califica de crítico, con una puntuación base CVSS de 9,8. "Esta vulnerabilidad se debe a una validación insuficiente en la lógica de análisis del correo", escribe Cisco. "Un atacante podría explotarla enviando un mensaje de correo manipulado que contenga sentencias SQL maliciosas a través de un dispositivo afectado... lo que lleva a la ejecución de comandos con privilegios de root en el sistema operativo subyacente." Sin autenticación, sin interacción del usuario y sin solución alternativa.

La superficie de ataque es la función habitual del equipo. Un Secure Email Gateway existe para analizar el correo entrante, así que el mensaje malicioso no necesita llegar a un administrador ni a una interfaz de gestión: basta con que se entregue. Cisco indica que el fallo afecta a los equipos Secure Email Gateway físicos y virtuales con independencia de su configuración, y que Secure Email and Web Manager y Secure Web Appliance no están afectados.

Lo que lo vuelve urgente el 17 de septiembre es el calendario. La agencia estadounidense CISA añadió CVE-2026-76461 a su catálogo de vulnerabilidades explotadas conocidas el 14 de septiembre y fijó el 17 de septiembre como fecha límite de remediación para las agencias civiles federales, al amparo de la directiva operativa vinculante BOD 26-04. Son tres días, uno de los plazos más cortos que concede CISA, y la entrada está marcada además para triaje forense. El aviso de Cisco señala que "en septiembre de 2026, el PSIRT de Cisco tuvo conocimiento de la explotación activa de esta vulnerabilidad", y que el fallo se encontró al resolver un caso de soporte del Cisco TAC, no en una revisión interna.

Parchear puede no cerrar el incidente. Como la explotación otorga privilegios de root, Cisco advierte de que "las pruebas de explotación y los indicadores de compromiso pueden ser eliminados u ocultados por los atacantes", y aconseja revisar los registros de red y de cortafuegos fuera del equipo en busca de cargas inesperadas hacia direcciones IP externas. Su indicador publicado consiste en buscar sentencias SQL sospechosas en los mail_logs de cada dispositivo del clúster. Las versiones corregidas son 15.5.5-014, 16.0.4-302 y 16.5.0-780; Cisco recomienda encarecidamente migrar a 16.5.0-780. La empresa dice haber actualizado ya todos los equipos de Secure Email Cloud a esa versión y haber contactado directamente con los clientes cuyos dispositivos mostraron actividad maliciosa.

Quién está detrás de los ataques y cuántos equipos se vieron alcanzados no consta en el aviso. BleepingComputer informó de que Shadowserver rastrea más de 400 equipos Secure Email Gateway expuestos, sin precisar cuántos ya están parcheados. CISA añadió el 16 de septiembre otro fallo distinto de Cisco, CVE-2026-76460 en Identity Services Engine, con plazo hasta el 19 de septiembre.

Fuentes

Report / request removal

Relacionado

Comments

No comments yet. Be the first.