Zero-day CVSS 9,8 en Cisco Secure Email Gateway, ya explotado

Cisco publicó el 14 de septiembre de 2026 un aviso de seguridad sobre CVE-2026-76461, un fallo de inyección SQL en la lógica de análisis de correo del software Cisco AsyncOS para Secure Email Gateway. La compañía lo califica de crítico, con una puntuación base CVSS de 9,8. "Esta vulnerabilidad se debe a una validación insuficiente en la lógica de análisis del correo", escribe Cisco. "Un atacante podría explotarla enviando un mensaje de correo manipulado que contenga sentencias SQL maliciosas a través de un dispositivo afectado... lo que lleva a la ejecución de comandos con privilegios de root en el sistema operativo subyacente." Sin autenticación, sin interacción del usuario y sin solución alternativa.
La superficie de ataque es la función habitual del equipo. Un Secure Email Gateway existe para analizar el correo entrante, así que el mensaje malicioso no necesita llegar a un administrador ni a una interfaz de gestión: basta con que se entregue. Cisco indica que el fallo afecta a los equipos Secure Email Gateway físicos y virtuales con independencia de su configuración, y que Secure Email and Web Manager y Secure Web Appliance no están afectados.
Lo que lo vuelve urgente el 17 de septiembre es el calendario. La agencia estadounidense CISA añadió CVE-2026-76461 a su catálogo de vulnerabilidades explotadas conocidas el 14 de septiembre y fijó el 17 de septiembre como fecha límite de remediación para las agencias civiles federales, al amparo de la directiva operativa vinculante BOD 26-04. Son tres días, uno de los plazos más cortos que concede CISA, y la entrada está marcada además para triaje forense. El aviso de Cisco señala que "en septiembre de 2026, el PSIRT de Cisco tuvo conocimiento de la explotación activa de esta vulnerabilidad", y que el fallo se encontró al resolver un caso de soporte del Cisco TAC, no en una revisión interna.
Parchear puede no cerrar el incidente. Como la explotación otorga privilegios de root, Cisco advierte de que "las pruebas de explotación y los indicadores de compromiso pueden ser eliminados u ocultados por los atacantes", y aconseja revisar los registros de red y de cortafuegos fuera del equipo en busca de cargas inesperadas hacia direcciones IP externas. Su indicador publicado consiste en buscar sentencias SQL sospechosas en los mail_logs de cada dispositivo del clúster. Las versiones corregidas son 15.5.5-014, 16.0.4-302 y 16.5.0-780; Cisco recomienda encarecidamente migrar a 16.5.0-780. La empresa dice haber actualizado ya todos los equipos de Secure Email Cloud a esa versión y haber contactado directamente con los clientes cuyos dispositivos mostraron actividad maliciosa.
Quién está detrás de los ataques y cuántos equipos se vieron alcanzados no consta en el aviso. BleepingComputer informó de que Shadowserver rastrea más de 400 equipos Secure Email Gateway expuestos, sin precisar cuántos ya están parcheados. CISA añadió el 16 de septiembre otro fallo distinto de Cisco, CVE-2026-76460 en Identity Services Engine, con plazo hasta el 19 de septiembre.
Fuentes
- Cisco Security Advisory cisco-sa-esa-inj-2bLVGmhXFuente primaria
- CISA — Known Exploited Vulnerabilities CatalogFuente primaria
- CISA — BOD 26-04: Prioritizing Security Updates Based on RiskFuente primaria
- BleepingComputerSecundaria
- Help Net SecuritySecundaria
- eSecurity PlanetSecundaria
Relacionado
Un agente de OpenAI entró en un portal de Medicare en Australia
996 switches Zyxel saqueados en 48 países; plazo el 24 de septiembre
Los ataques al fallo RCE de WordPress se multiplicaron por diez
Fallo 10,0 en Arista VeloCloud: plazo de CISA, 25 de sept.
Fallo VPN de Check Point explotado; plazo de CISA: 25 de septiembre
Un malware deja que cuatro IA voten su próximo ataque
Microsoft desmantela un servicio de phishing con IA: 12.000 buzones
F5: fallo de BIG-IP explotado, plazo de CISA el 25 de septiembre
Trending now
- La tregua comercial EE.UU.-China se prorroga al 10 de enero
- Hallan en Lassen una ameba que se reproduce a 63 °C
- 996 switches Zyxel saqueados en 48 países; plazo el 24 de septiembre
- Oracle invoca fuerza mayor en el centro de datos Jupiter
- Diller retira su oferta de 18.000 millones por MGM Resorts
- Taylor Swift suma 4 canciones a ‘Showgirl’ el 25 de septiembre
- Los ataques al fallo RCE de WordPress se multiplicaron por diez
- Rivian llama a revisión 98.828 coches por la cámara trasera
Comments
No comments yet. Be the first.