Vulnerabilidad crítica en Cisco Secure Email Gateway
Cisco ha emitido una alerta sobre una vulnerabilidad crítica en el software AsyncOS para Cisco Secure Email Gateway que está siendo explotada activamente en la naturaleza. La falla, rastreada como CVE-2026-76461, tiene una puntuación CVSS de 9.8 sobre 10.0 y se debe a una validación insuficiente en la lógica de análisis de correo electrónico, lo que permite a un atacante remoto no autenticado ejecutar comandos arbitrarios con privilegios de root en el sistema operativo subyacente.
Según el aviso de Cisco publicado el lunes, un atacante podría explotar esta vulnerabilidad enviando un mensaje de correo electrónico manipulado que contenga declaraciones SQL maliciosas a través de un dispositivo afectado. Un exploit exitoso permitiría ejecutar declaraciones SQL arbitrarias, lo que conduce a la ejecución de comandos con privilegios de root en el sistema operativo subyacente.
La vulnerabilidad afecta a Cisco Secure Email Gateway, tanto físico como virtual, independientemente de la configuración del dispositivo. Sin embargo, la compañía ha indicado que otros productos como Secure Email and Web Manager y Secure Web Appliance no están afectados.
Versiones afectadas y parches
Cisco ha publicado correcciones para las siguientes versiones de Cisco AsyncOS para Cisco Secure Email Gateway Software Release:
- 15.5 y anteriores (corregido en 15.5.5-0141)
- 16.0 (corregido en 16.0.4-302)
- 16.5 (corregido en 16.5.0-780)
No existen workarounds aparte de actualizar a la última versión compatible. Cisco ha declarado que tuvo conocimiento de la explotación activa de esta vulnerabilidad este mes y ha compartido los siguientes indicadores de compromiso (IoCs):
- Revisar mail_logs y buscar declaraciones SQL sospechosas.
- Si el dispositivo forma parte de un clúster, revisar los registros de cada dispositivo del clúster.
- Para detectar posibles declaraciones SQL maliciosas, se recomienda ejecutar el comando: cisco-esa> grep -i "COPY.*TO PROGRAM" [IronPort Text Mail Logs Log name – Default: mail_logs]
- La presencia de cualquier entrada en la salida puede indicar actividad maliciosa.
Cisco también ha contactado directamente a los clientes que poseen dispositivos Cisco Secure Email Cloud en los que se detectó actividad maliciosa. No se ha divulgado la escala de los ataques.
Tras la explotación exitosa de esta vulnerabilidad, los actores de amenazas pueden obtener ejecución de comandos con privilegios de root. Debido a este nivel de acceso, la evidencia de explotación y los indicadores de compromiso pueden ser eliminados u ocultados por los actores de amenazas.
Como resultado, se recomienda a los administradores verificar los registros de red y los registros de firewall fuera del dispositivo afectado para identificar cualquier actividad anómala, incluidas cargas inesperadas iniciadas desde el dispositivo afectado hacia direcciones IP externas o descargas desde direcciones IP maliciosas.
Este desarrollo ha llevado a la Agencia de Ciberseguridad y Seguridad de Infraestructura de EE. UU. (CISA) a agregar CVE-2026-76461 a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), requiriendo que las agencias del Poder Ejecutivo Civil Federal (FCEB) apliquen los parches antes del 17 de septiembre de 2026.
Ataques de credenciales a gran escala contra VPN de Fortinet
Esta revelación se produce días después de que Arctic Wolf informara sobre la detección de ataques de credenciales a gran escala dirigidos a dispositivos VPN de Fortinet expuestos a internet a finales de agosto de 2026. La actividad de alto volumen se produjo en dos oleadas sostenidas en múltiples entornos de clientes estadounidenses desde el 26 hasta el 28 de agosto de 2026, generando decenas de millones de fallos de autenticación.
El actor utilizó nombres de usuario específicos de la organización, direcciones de correo electrónico corporativas, cuentas de afiliados e identidades administrativas comunes, lo que indica acceso a información de identidad previamente recopilada o enumerada. Los nombres de usuario intentados incluían nombres de empleados, correos electrónicos corporativos, identidades de afiliados y cuentas administrativas comunes asociadas con las organizaciones objetivo. Esta selección específica de identidades, en lugar de un rociado genérico de nombres de usuario, indica acceso a información de identidad previamente recopilada o enumerada.
En un caso observado, una autenticación exitosa en Fortinet VPN originada desde la dirección IP "158.94.211[.]14" fue seguida de actividad maliciosa en el entorno afectado.



















Deja una respuesta