6 de octubre de 2026 7 min de lectura

CVE-2026-76461: se explota una inyección SQL en Cisco Secure Email Gateway: actualización y comprobación de compromiso

Basta un correo electrónico preparado: mediante una inyección SQL en AsyncOS, los atacantes ejecutan comandos con privilegios de root en Cisco Secure Email Gateway (CVE-2026-76461, CVSS 9.8). La vulnerabilidad está siendo explotada y no existe ninguna solución alternativa. Es necesario actualizar a una versión corregida y comprobar si se ha producido un compromiso.

Cisco publicó el 14 de septiembre de 2026 el aviso cisco-sa-esa-inj-2bLVGmhX sobre una vulnerabilidad crítica en AsyncOS para Cisco Secure Email Gateway. Un correo electrónico preparado que procesa el gateway contiene instrucciones SQL que se ejecutan debido a una validación insuficiente en la lógica de procesamiento; esto permite ejecutar comandos arbitrarios con privilegios de root en el sistema operativo subyacente. No es necesario autenticarse. La vulnerabilidad tiene el identificador CVE-2026-76461 y una puntuación CVSS de 9.8. Cisco tuvo conocimiento de la explotación activa en septiembre de 2026; la agencia estadounidense CISA añadió la vulnerabilidad a su catálogo de vulnerabilidades explotadas conocidas (KEV) el 14 de septiembre de 2026. Hay actualizaciones disponibles, pero según Cisco no existe ninguna solución alternativa.

Asistencia con la actualización y la comprobación

Si necesita ayuda para proteger, comprobar si se ha producido un compromiso o actualizar Cisco Secure Email Gateway, utilice el formulario de contacto en adeptio.ch. También responderé con poca antelación.

Lo más importante en breve

CaracterísticaInformación
Avisocisco-sa-esa-inj-2bLVGmhX, publicado el 14 de septiembre de 2026, revisión 1.1 del 17 de septiembre de 2026
CVECVE-2026-76461 (Cisco Bug ID CSCwu56234)
EvaluaciónCVSS 3.1: 9.8 (crítica), AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo de vulnerabilidadInyección SQL (CWE-89) en el procesamiento de correo electrónico de AsyncOS, con ejecución de comandos como root
Requisitosin autenticación; un correo electrónico preparado que pasa por el gateway
AfectadoCisco Secure Email Gateway, físico y virtual, independientemente de la configuración
No afectadoSecure Email and Web Manager, Secure Web Appliance
Versiones corregidas15.5.5-014, 16.0.4-302, 16.5.0-780
Explotaciónconfirmada por Cisco (conocida desde septiembre de 2026); en CISA KEV desde el 14 de septiembre de 2026
Plazo de CISA para organismos federales de EE. UU.17 de septiembre de 2026
Solución alternativaninguna

Versiones afectadas y actualizaciones

Rama de versiónAfectadaCorregida en
AsyncOS 15.5 y anteriorestodas las versiones anteriores a 15.5.5-01415.5.5-014
AsyncOS 16.0todas las versiones anteriores a 16.0.4-30216.0.4-302
AsyncOS 16.5todas las versiones anteriores a 16.5.0-78016.5.0-780

Cisco recomienda expresamente migrar los sistemas con una versión anterior a 16.5 a la versión 16.5.0-780. Según Cisco, para los clientes de Cisco Secure Email Cloud ya se han actualizado todos los dispositivos a 16.5.0-780.

La CLI muestra la versión instalada con:

version

Lo que se sabe sobre la explotación

Cisco indica en el aviso que Cisco PSIRT tuvo conocimiento de la explotación activa en septiembre de 2026. La vulnerabilidad se descubrió mientras se gestionaba un caso de soporte en Cisco TAC. Los clientes de Secure Email Cloud en cuyos dispositivos Cisco detectó actividad maliciosa fueron contactados directamente.

Ni Cisco ni CISA proporcionan información sobre el atacante, el número de organizaciones afectadas ni el inicio exacto de los ataques (a fecha de 6 de octubre de 2026). CISA indica como desconocido en la entrada KEV si la vulnerabilidad se utiliza en campañas de ransomware. El plazo de tres días entre la incorporación al catálogo KEV y la implementación es breve; CISA exige expresamente a los organismos federales de EE. UU., además de las medidas del fabricante, un triaje forense.

La vía de ataque es el flujo normal de correo: el mensaje preparado solo debe pasar por el gateway. Por lo tanto, bloquear el acceso a la interfaz de administración desde Internet no impide la explotación.

Medidas inmediatas

  1. Determinar la versión con version en la CLI y compararla con la tabla anterior. En clústeres, esto se aplica a cada miembro.

  2. Comprobar si existe compromiso antes de actualizar (véase la sección siguiente) y guardar los registros. Si hay sospechas, se aplican las recomendaciones de Cisco para la reconstrucción, no solo la actualización.

  3. Instalar la actualización: si no hay indicios de explotación, Cisco recomienda actualizar a una versión corregida; para sistemas anteriores a 16.5, migrar a 16.5.0-780.

  4. Reducir la exposición: Cisco menciona en el aviso medidas generales de refuerzo, entre ellas restringir el acceso desde Internet, colocar las funciones de correo y administración en interfaces separadas, operar el appliance detrás de un firewall, desactivar HTTP para la interfaz de administración y desactivar los servicios innecesarios. Estas medidas reducen la superficie de ataque, pero no cierran la vulnerabilidad en el flujo de correo.

  5. Supervisar el aviso: Cisco complementa el aviso cuando hay nuevos hallazgos, por última vez el 17 de septiembre de 2026 con una nota sobre los clústeres.

Comprobación de compromiso

Cisco recomienda comprobar los registros de correo (nombre predeterminado mail_logs) en busca de instrucciones SQL sospechosas y proporciona como ejemplo no exhaustivo:

grep -i "COPY.*TO PROGRAM" mail_logs
Explicación de las opciones
OpciónEfecto
grepbusca en una suscripción de registros en la CLI de AsyncOS
-iignora mayúsculas y minúsculas
"COPY.*TO PROGRAM"patrón de búsqueda según el aviso: líneas con COPY, seguidas de TO PROGRAM
mail_logsnombre de la suscripción de registros para los registros de correo de texto (IronPort Text Mail Logs); ajustar si el nombre difiere

Si el dispositivo forma parte de un clúster, según Cisco deben comprobarse los registros de cada miembro del clúster. Un resultado de búsqueda vacío no demuestra que el sistema esté limpio: un atacante con privilegios de root puede eliminar rastros del dispositivo. Por ello, Cisco recomienda contrastar los registros de red y firewall externos al dispositivo, especialmente en busca de cargas inesperadas desde el gateway a direcciones IP externas y descargas desde direcciones IP maliciosas. Cisco no indica en el aviso direcciones IP, nombres de archivo ni valores hash concretos.

Una actualización no elimina los cambios ya realizados por un atacante. En caso de sospecha, Cisco recomienda según el despliegue:

  1. Appliances virtuales: conservar la información forense de acuerdo con las propias directrices de incidentes, desplegar una nueva máquina virtual con una versión corregida, reconstruir la configuración, renovar las credenciales y todos los materiales criptográficos instalados en el appliance y seguir supervisando el sistema en busca de anomalías. Si no es posible la recuperación, Cisco recomienda contactar con Cisco TAC.

  2. Appliances físicos: en caso de sospecha, contactar con Cisco TAC.

  3. Clústeres: los miembros del clúster se autentican entre sí mediante pares de claves SSH. En un appliance comprometido pueden leerse las claves privadas, lo que puede permitir acceder a otros miembros del clúster. Cisco recomienda restaurar a una configuración segura cada miembro de un clúster con al menos un appliance comprometido.

  4. Secure Email Cloud: los clientes contactados deben renovar las credenciales y los materiales criptográficos.

Contexto

Se ven afectadas las organizaciones que operan Cisco Secure Email Gateway como gateway de correo delante de su servidor de correo, independientemente de su configuración. Puesto que el ataque se produce a través del flujo de correo entrante y Cisco considera afectadas todas las configuraciones, cualquier instalación que acepte correos electrónicos desde el exterior es vulnerable. El gateway procesa todos los mensajes de una organización y almacena credenciales y material de claves; la ejecución de comandos como root da a un atacante acceso a ambos.

AsyncOS ya había sido objetivo anteriormente: según BleepingComputer, la vulnerabilidad de AsyncOS CVE-2025-20393 se explotaba desde noviembre de 2025 y se corrigió en enero. En Europa, entre otros, la BSI alemana (alerta de ciberseguridad del 14 de septiembre de 2026) y CERT-FR (aviso del 15 de septiembre de 2026) advirtieron sobre CVE-2026-76461.

Fuentes

  1. Cisco: Cisco Secure Email Gateway SQL Injection Vulnerability (cisco-sa-esa-inj-2bLVGmhX)

    Aviso con descripción, vector CVSS, versiones corregidas, indicadores y recomendaciones para dispositivos físicos, virtuales, agrupados en clúster y en la nube.

    https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-esa-inj-2bLVGmhX
  2. NVD: CVE-2026-76461

    Entrada CVE con CVSS, CWE-89, rangos de versiones afectadas y datos KEV.

    https://nvd.nist.gov/vuln/detail/CVE-2026-76461
  3. CISA: Known Exploited Vulnerabilities Catalog, CVE-2026-76461

    Entrada KEV con fecha de incorporación, plazo, medida requerida y estado de ransomware.

    https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-76461
  4. CISA: CISA Adds One Known Exploited Vulnerability to Catalog

    Comunicado del 14 de septiembre de 2026 sobre la incorporación al catálogo KEV.

    https://www.cisa.gov/news-events/alerts/2026/09/14/cisa-adds-one-known-exploited-vulnerability-catalog
  5. BSI: Cisco Secure Email Gateway, active exploitation of a zero-day vulnerability
  6. CERT-FR: Multiples vulnérabilités dans les produits Cisco (CERTFR-2026-AVI-1175)

    Aviso del 15 de septiembre de 2026 con referencia a la explotación activa y al patrón de búsqueda para los registros de correo.

    https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1175/
  7. BleepingComputer: Cisco patches Secure Email Gateway zero-day exploited in attacks

    Informe del 15 de septiembre de 2026 con el plazo para organismos federales de EE. UU. y referencia a CVE-2025-20393.

    https://www.bleepingcomputer.com/news/security/new-cisco-secure-email-zero-day-exploited-to-execute-commands-as-root/
  8. The Hacker News: Cisco Secure Email Gateway Flaw Exploited in the Wild, Enables Root Command Execution
  9. Truesec: Critical Cisco Secure Email Gateway Vulnerability Exploited in the Wild

    Contexto del 17 de septiembre de 2026 con recomendación de comprobar los registros de correo y del clúster.

    https://www.truesec.com/hub/blog/critical-cisco-secure-email-gateway-vulnerability-exploited-in-the-wild
  10. Cisco: CLI Reference Guide for AsyncOS 15.5.3 for Cisco Secure Email Gateway

Comentarios

Los comentarios se cargan desde GitHub / Giscus.