CVE-2026-76461: se explota una inyección SQL en Cisco Secure Email Gateway: actualización y comprobación de compromiso
Basta un correo electrónico preparado: mediante una inyección SQL en AsyncOS, los atacantes ejecutan comandos con privilegios de root en Cisco Secure Email Gateway (CVE-2026-76461, CVSS 9.8). La vulnerabilidad está siendo explotada y no existe ninguna solución alternativa. Es necesario actualizar a una versión corregida y comprobar si se ha producido un compromiso.
Cisco publicó el 14 de septiembre de 2026 el aviso cisco-sa-esa-inj-2bLVGmhX sobre una vulnerabilidad crítica en AsyncOS para Cisco Secure Email Gateway. Un correo electrónico preparado que procesa el gateway contiene instrucciones SQL que se ejecutan debido a una validación insuficiente en la lógica de procesamiento; esto permite ejecutar comandos arbitrarios con privilegios de root en el sistema operativo subyacente. No es necesario autenticarse. La vulnerabilidad tiene el identificador CVE-2026-76461 y una puntuación CVSS de 9.8. Cisco tuvo conocimiento de la explotación activa en septiembre de 2026; la agencia estadounidense CISA añadió la vulnerabilidad a su catálogo de vulnerabilidades explotadas conocidas (KEV) el 14 de septiembre de 2026. Hay actualizaciones disponibles, pero según Cisco no existe ninguna solución alternativa.
Asistencia con la actualización y la comprobación
Si necesita ayuda para proteger, comprobar si se ha producido un compromiso o actualizar Cisco Secure Email Gateway, utilice el formulario de contacto en adeptio.ch. También responderé con poca antelación.
Lo más importante en breve
| Característica | Información |
|---|---|
| Aviso | cisco-sa-esa-inj-2bLVGmhX, publicado el 14 de septiembre de 2026, revisión 1.1 del 17 de septiembre de 2026 |
| CVE | CVE-2026-76461 (Cisco Bug ID CSCwu56234) |
| Evaluación | CVSS 3.1: 9.8 (crítica), AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Tipo de vulnerabilidad | Inyección SQL (CWE-89) en el procesamiento de correo electrónico de AsyncOS, con ejecución de comandos como root |
| Requisito | sin autenticación; un correo electrónico preparado que pasa por el gateway |
| Afectado | Cisco Secure Email Gateway, físico y virtual, independientemente de la configuración |
| No afectado | Secure Email and Web Manager, Secure Web Appliance |
| Versiones corregidas | 15.5.5-014, 16.0.4-302, 16.5.0-780 |
| Explotación | confirmada por Cisco (conocida desde septiembre de 2026); en CISA KEV desde el 14 de septiembre de 2026 |
| Plazo de CISA para organismos federales de EE. UU. | 17 de septiembre de 2026 |
| Solución alternativa | ninguna |
Versiones afectadas y actualizaciones
| Rama de versión | Afectada | Corregida en |
|---|---|---|
| AsyncOS 15.5 y anteriores | todas las versiones anteriores a 15.5.5-014 | 15.5.5-014 |
| AsyncOS 16.0 | todas las versiones anteriores a 16.0.4-302 | 16.0.4-302 |
| AsyncOS 16.5 | todas las versiones anteriores a 16.5.0-780 | 16.5.0-780 |
Cisco recomienda expresamente migrar los sistemas con una versión anterior a 16.5 a la versión 16.5.0-780. Según Cisco, para los clientes de Cisco Secure Email Cloud ya se han actualizado todos los dispositivos a 16.5.0-780.
La CLI muestra la versión instalada con:
version
Lo que se sabe sobre la explotación
Cisco indica en el aviso que Cisco PSIRT tuvo conocimiento de la explotación activa en septiembre de 2026. La vulnerabilidad se descubrió mientras se gestionaba un caso de soporte en Cisco TAC. Los clientes de Secure Email Cloud en cuyos dispositivos Cisco detectó actividad maliciosa fueron contactados directamente.
Ni Cisco ni CISA proporcionan información sobre el atacante, el número de organizaciones afectadas ni el inicio exacto de los ataques (a fecha de 6 de octubre de 2026). CISA indica como desconocido en la entrada KEV si la vulnerabilidad se utiliza en campañas de ransomware. El plazo de tres días entre la incorporación al catálogo KEV y la implementación es breve; CISA exige expresamente a los organismos federales de EE. UU., además de las medidas del fabricante, un triaje forense.
La vía de ataque es el flujo normal de correo: el mensaje preparado solo debe pasar por el gateway. Por lo tanto, bloquear el acceso a la interfaz de administración desde Internet no impide la explotación.
Medidas inmediatas
-
Determinar la versión con
versionen la CLI y compararla con la tabla anterior. En clústeres, esto se aplica a cada miembro. -
Comprobar si existe compromiso antes de actualizar (véase la sección siguiente) y guardar los registros. Si hay sospechas, se aplican las recomendaciones de Cisco para la reconstrucción, no solo la actualización.
-
Instalar la actualización: si no hay indicios de explotación, Cisco recomienda actualizar a una versión corregida; para sistemas anteriores a 16.5, migrar a 16.5.0-780.
-
Reducir la exposición: Cisco menciona en el aviso medidas generales de refuerzo, entre ellas restringir el acceso desde Internet, colocar las funciones de correo y administración en interfaces separadas, operar el appliance detrás de un firewall, desactivar HTTP para la interfaz de administración y desactivar los servicios innecesarios. Estas medidas reducen la superficie de ataque, pero no cierran la vulnerabilidad en el flujo de correo.
-
Supervisar el aviso: Cisco complementa el aviso cuando hay nuevos hallazgos, por última vez el 17 de septiembre de 2026 con una nota sobre los clústeres.
Comprobación de compromiso
Cisco recomienda comprobar los registros de correo (nombre predeterminado mail_logs) en busca de instrucciones SQL sospechosas y proporciona como ejemplo no exhaustivo:
grep -i "COPY.*TO PROGRAM" mail_logs
Si el dispositivo forma parte de un clúster, según Cisco deben comprobarse los registros de cada miembro del clúster. Un resultado de búsqueda vacío no demuestra que el sistema esté limpio: un atacante con privilegios de root puede eliminar rastros del dispositivo. Por ello, Cisco recomienda contrastar los registros de red y firewall externos al dispositivo, especialmente en busca de cargas inesperadas desde el gateway a direcciones IP externas y descargas desde direcciones IP maliciosas. Cisco no indica en el aviso direcciones IP, nombres de archivo ni valores hash concretos.
Una actualización no elimina los cambios ya realizados por un atacante. En caso de sospecha, Cisco recomienda según el despliegue:
-
Appliances virtuales: conservar la información forense de acuerdo con las propias directrices de incidentes, desplegar una nueva máquina virtual con una versión corregida, reconstruir la configuración, renovar las credenciales y todos los materiales criptográficos instalados en el appliance y seguir supervisando el sistema en busca de anomalías. Si no es posible la recuperación, Cisco recomienda contactar con Cisco TAC.
-
Appliances físicos: en caso de sospecha, contactar con Cisco TAC.
-
Clústeres: los miembros del clúster se autentican entre sí mediante pares de claves SSH. En un appliance comprometido pueden leerse las claves privadas, lo que puede permitir acceder a otros miembros del clúster. Cisco recomienda restaurar a una configuración segura cada miembro de un clúster con al menos un appliance comprometido.
-
Secure Email Cloud: los clientes contactados deben renovar las credenciales y los materiales criptográficos.
Contexto
Se ven afectadas las organizaciones que operan Cisco Secure Email Gateway como gateway de correo delante de su servidor de correo, independientemente de su configuración. Puesto que el ataque se produce a través del flujo de correo entrante y Cisco considera afectadas todas las configuraciones, cualquier instalación que acepte correos electrónicos desde el exterior es vulnerable. El gateway procesa todos los mensajes de una organización y almacena credenciales y material de claves; la ejecución de comandos como root da a un atacante acceso a ambos.
AsyncOS ya había sido objetivo anteriormente: según BleepingComputer, la vulnerabilidad de AsyncOS CVE-2025-20393 se explotaba desde noviembre de 2025 y se corrigió en enero. En Europa, entre otros, la BSI alemana (alerta de ciberseguridad del 14 de septiembre de 2026) y CERT-FR (aviso del 15 de septiembre de 2026) advirtieron sobre CVE-2026-76461.
Comentarios
Los comentarios se cargan desde GitHub / Giscus.