Cisco ha emitido una advertencia urgente a sus clientes para que apliquen parches contra una vulnerabilidad crítica de tipo zero-day en Secure Email Gateway, la cual ha sido explotada activamente por actores de amenazas. En un aviso de seguridad publicado el lunes, la compañía confirmó que su equipo de respuesta a incidentes de productos (PSIRT) tuvo conocimiento de la explotación activa en septiembre de 2026.
La falla, identificada como CVE-2026-76461, se encuentra en el análisis de correo electrónico del software Cisco AsyncOS para Cisco Secure Email Gateway y afecta tanto a dispositivos virtuales como físicos, independientemente de su configuración. Su explotación exitosa permite a atacantes remotos no autenticados ejecutar comandos arbitrarios con privilegios de root en el sistema operativo subyacente.
Según Cisco, la vulnerabilidad se debe a una validación insuficiente en la lógica de análisis de correo. Un atacante podría aprovecharla enviando un mensaje de correo electrónico manipulado que contenga declaraciones SQL maliciosas a través de un dispositivo afectado. Una explotación exitosa podría permitir la ejecución de sentencias SQL arbitrarias, lo que conlleva la ejecución de comandos con privilegios de root en el sistema operativo subyacente.
La empresa ha compartido indicadores de compromiso y ha recomendado a los defensores de red buscar declaraciones SQL sospechosas en los registros de correo (mail_logs) de cada dispositivo del clúster. Además, los administradores deben revisar los registros de red y cortafuegos en busca de actividad sospechosa, como cargas o descargas hacia y desde direcciones IP externas o maliciosas, ya que los atacantes podrían eliminar pruebas de la explotación.
El organismo de vigilancia de seguridad en internet Shadowserver rastrea actualmente más de 400 dispositivos Cisco Secure Email Gateway, aunque no proporciona información sobre cuántos son honeypots o ya han sido protegidos contra los ataques.
La Agencia de Ciberseguridad y Seguridad de Infraestructura (CISA) también añadió la vulnerabilidad CVE-2026-76461 a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el lunes, ordenando a las agencias federales parchear sus sistemas en un plazo de tres días, antes del 17 de septiembre.
El mismo lunes, Cisco abordó otras cuatro vulnerabilidades críticas (CVE-2026-76440, CVE-2026-76441, CVE-2026-20353 y CVE-2026-76443) que afectan a los dispositivos Secure Email Gateway (SEG) y Secure Email and Web Manager (SEWM) independientemente de su configuración, pero indicó que no tenía evidencia de que también hayan sido explotadas en el mundo real.
En enero, la compañía también parcheó una falla de severidad máxima en Cisco AsyncOS (CVE-2025-20393) que fue explotada en ataques zero-day contra dispositivos SEG y SEWM desde noviembre de 2025. Más recientemente, Cisco reveló que tres grupos de amenazas de ransomware y patrocinados por estados han explotado dos fallas recientemente parcheadas en Secure Firewall Management Center (FMC).
Desde noviembre de 2021, CISA ha señalado 98 vulnerabilidades de Cisco como explotadas activamente en ataques, incluidas siete abusadas por bandas de ransomware.


















Deja una respuesta