Cisco ha emitido una advertencia urgente sobre una vulnerabilidad crítica (CVE-2026-76461) que afecta a su software AsyncOS para Cisco Secure Email Gateway, la cual está siendo activamente explotada en la naturaleza. Esta falla, que ostenta una puntuación CVSS de 9.8 (máximo 10.0), permite a un atacante remoto no autenticado ejecutar comandos arbitrarios con privilegios de root en el sistema operativo subyacente de los dispositivos afectados.
La vulnerabilidad se origina en una validación insuficiente dentro de la lógica de análisis de correos electrónicos. Un atacante puede explotar esta debilidad enviando un correo electrónico especialmente diseñado que contenga sentencias SQL maliciosas a través del dispositivo afectado. Una explotación exitosa conduce a la ejecución de sentencias SQL arbitrarias y, en última instancia, a la obtención de privilegios de root, lo que significa control total sobre el sistema.
Esta deficiencia impacta a las versiones físicas y virtuales de Cisco Secure Email Gateway, sin importar su configuración específica. Sin embargo, Cisco ha confirmado que otros productos como Secure Email and Web Manager o Secure Web Appliance no son vulnerables a este ataque.
Para remediar la situación, Cisco ha publicado parches de seguridad. Las versiones fijas son la 15.5.5-0141 (para la 15.5 y anteriores), la 16.0.4-302 (para la 16.0) y la 16.5.0-780 (para la 16.5). La única mitigación recomendada es la actualización inmediata a la versión parcheada más reciente. Además, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha incluido esta CVE en su catálogo de vulnerabilidades explotadas conocidas (KEV), exigiendo a las agencias federales de EE. UU. aplicar los parches con carácter de urgencia.
Para identificar una posible actividad maliciosa, se aconseja revisar los registros de correo (mail_logs) en busca de sentencias SQL sospechosas, utilizando comandos como grep -i "COPY.*TO PROGRAM". Dado que los atacantes pueden obtener privilegios de root y, por ende, borrar evidencias, es fundamental extender el monitoreo a los registros de red y firewall externos al dispositivo. Esto permitirá detectar cualquier actividad anómala, como cargas o descargas inesperadas desde o hacia direcciones IP externas que pudieran haber sido iniciadas por el dispositivo comprometido.
Qué significa para tu empresa: Esta situación pone de manifiesto la vital importancia de una estrategia robusta de protección del correo y una vigilancia constante. Disponer de un sistema de protección del correo actualizado es crucial para filtrar y neutralizar amenazas sofisticadas que buscan comprometer la infraestructura antes de que un correo malicioso llegue a los buzones de los usuarios. Un SOC con monitoreo 24/7 es esencial para detectar patrones anómalos en los logs de seguridad y responder rápidamente ante incidentes.
Fuente original: The Hacker News — ver artículo →