Mastodon Mastodon Mastodon Mastodon

La vulnerabilidad crítica en Cisco Secure Email Gateway se explota activamente: parches disponibles

Foto del autor

CyberSecureFox Editorial Team

Publicado:

La compañía Cisco ha publicado un aviso sobre la vulnerabilidad crítica CVE-2026-76461 en el software AsyncOS para Cisco Secure Email Gateway. La vulnerabilidad pertenece a la clase de SQL injection (CWE-89), tiene una puntuación de CVSS 9.8 sobre 10 y, según Cisco, ya está siendo explotada activamente por atacantes. La validación insuficiente en la lógica de análisis del correo electrónico permite a un atacante remoto no autenticado enviar un mensaje especialmente diseñado que contiene expresiones SQL maliciosas y conseguir la ejecución de comandos arbitrarios con privilegios de root en el sistema operativo subyacente. No existen soluciones temporales: la única medida de protección es actualizar a la versión corregida. La vulnerabilidad ha sido incluida en el catálogo Known Exploited Vulnerabilities (KEV) de CISA, que fija para las agencias federales de EE. UU. un plazo de corrección hasta el 17 de septiembre de 2026.

Detalles técnicos de la vulnerabilidad

La vulnerabilidad CVE-2026-76461 afecta a todos los dispositivos Cisco Secure Email Gateway —tanto físicos como virtuales— independientemente de su configuración. Esto significa que ningún ajuste del dispositivo puede reducir el riesgo sin aplicar el parche.

El vector de ataque destaca por su sencillez: al atacante le basta con enviar un correo electrónico especialmente diseñado a través de un dispositivo vulnerable. El mensaje contiene expresiones SQL maliciosas que, debido a la validación insuficiente en el parser de correo, son procesadas por el sistema. La explotación exitosa conduce a la ejecución de consultas SQL arbitrarias, lo que a su vez permite ejecutar comandos del sistema operativo con privilegios de root.

Cisco subraya que los siguientes productos no se ven afectados:

  • Secure Email and Web Manager
  • Secure Web Appliance

Esta es una aclaración importante para las organizaciones que utilizan varios productos de Cisco en su infraestructura de seguridad del correo electrónico: el inventario de activos debe diferenciar claramente estas líneas de producto. Anteriormente ya habíamos escrito sobre otra vulnerabilidad que afecta a equipamiento de Cisco.

Versiones corregidas

Cisco ha publicado actualizaciones para todas las ramas afectadas de AsyncOS:

  • 15.5 y anteriores: corregido en la versión 15.5.5-0141
  • 16.0: corregido en la versión 16.0.4-302
  • 16.5: corregido en la versión 16.5.0-780

La compañía afirma de forma inequívoca que no existen soluciones temporales que eliminen la vulnerabilidad. La única recomendación es actualizar a la versión corregida.

Detección y respuesta

Obtener acceso root da a los atacantes la posibilidad de eliminar u ocultar los rastros de la intrusión directamente en el dispositivo. Cisco advierte de ello explícitamente en su boletín, y esto complica de forma significativa la investigación de los incidentes. Por este motivo, la investigación no debe limitarse al análisis de los registros del propio dispositivo: es necesario recurrir a fuentes de telemetría externas.

Cisco recomienda los siguientes pasos para detectar una posible intrusión:

  1. Comprobar los archivos mail_logs en busca de expresiones SQL sospechosas
  2. Si el dispositivo forma parte de un clúster, comprobar los registros de cada dispositivo del clúster
  3. Ejecutar el siguiente comando para buscar construcciones SQL maliciosas: grep -i "COPY.*TO PROGRAM" [IronPort Text Mail Logs]
  4. Cualquier coincidencia en la salida puede indicar actividad maliciosa

Además de los registros locales del dispositivo, los administradores deben revisar los registros de red y de los firewalls para detectar actividad anómala: cargas de datos salientes inesperadas desde el dispositivo afectado hacia direcciones IP externas, o conexiones entrantes desde direcciones sospechosas. Esto es de importancia crítica precisamente porque un atacante con privilegios de root es capaz de limpiar los rastros locales.

Cisco también informó de que notificó directamente a los clientes que utilizan Cisco Secure Email Cloud en cuyos dispositivos se detectó actividad maliciosa. La compañía no reveló el alcance de los ataques.

Ataques a gran escala contra Fortinet VPN

Paralelamente a la divulgación de la vulnerabilidad de Cisco, la compañía Arctic Wolf informó de una campaña masiva de intento de obtención de credenciales dirigida contra dispositivos Fortinet VPN expuestos a Internet. Según los investigadores, los ataques se desarrollaron en dos oleadas entre el 26 y el 28 de agosto de 2026 y generaron decenas de millones de intentos de autenticación fallidos.

La característica distintiva de la campaña es el uso de inicios de sesión no aleatorios, sino identificadores seleccionados de forma dirigida: nombres de empleados, direcciones corporativas de correo electrónico, cuentas de socios y cuentas administrativas típicas de organizaciones concretas. Esto, según la evaluación de Arctic Wolf, indica una recopilación o enumeración previa de identificadores, y no un simple ataque de fuerza bruta indiscriminado.

En uno de los casos observados, según informa Arctic Wolf, se registró una autenticación exitosa en Fortinet VPN desde la dirección IP 158[.]94[.]211[.]14 inmediatamente antes de la actividad maliciosa en el entorno comprometido.

Conviene subrayar que no se ha establecido ningún vínculo entre la campaña contra Fortinet VPN y la explotación de CVE-2026-76461 en Cisco Secure Email Gateway: se trata de dos incidentes distintos que coincidieron en el tiempo. Ninguna de las fuentes analizadas identifica al grupo responsable ni señala una infraestructura común. Anteriormente ya hemos cubierto otras vulnerabilidades en productos de Fortinet.

Recomendaciones

Las organizaciones que utilizan Cisco Secure Email Gateway deben:

  • Actualizar de inmediato AsyncOS a una versión corregida (15.5.5-0141, 16.0.4-302 o 16.5.0-780, según la rama utilizada)
  • Llevar a cabo un análisis retrospectivo de los registros mail_logs utilizando el patrón COPY.*TO PROGRAM para identificar una posible explotación anterior a la instalación del parche
  • Comprobar la telemetría externa —registros de firewalls y de equipos de red— en busca de conexiones salientes anómalas desde los dispositivos afectados
  • Realizar un inventario para determinar con precisión qué dispositivos corresponden a Secure Email Gateway y cuáles pertenecen a los productos no vulnerables Secure Email and Web Manager o Secure Web Appliance

Teniendo en cuenta la explotación activa confirmada, la puntuación CVSS 9.8, la ausencia de soluciones temporales y el hecho de que para el ataque basta con enviar un correo electrónico sin ningún tipo de autenticación, la actualización de Cisco Secure Email Gateway a una versión corregida de AsyncOS debe ser la máxima prioridad para todas las organizaciones afectadas. Para las agencias federales de EE. UU., el catálogo CISA KEV establece como fecha límite el 17 de septiembre de 2026, pero las organizaciones comerciales no deberían orientarse por ese plazo: cada día sin parche es una ventana abierta a un ataque remoto no autenticado que puede otorgar el control total del dispositivo.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.