Ciberseguridad

Cisco corrige un zero-day crítico en Secure Email Gateway explotado para ejecutar comandos como root

Cisco confirma ataques contra CVE-2026-76461, un fallo crítico de Secure Email Gateway sin workaround. AsyncOS 15.5, 16.0 y 16.5 requieren actualización.

Cisco ha corregido una vulnerabilidad crítica de día cero en Secure Email Gateway que ya está siendo explotada en ataques. El fallo, identificado como CVE-2026-76461, permite a un atacante remoto sin autenticar llegar a ejecutar comandos arbitrarios con privilegios root en el sistema operativo del dispositivo. Cisco le asigna una puntuación CVSS de 9,8 sobre 10 y advierte de que no existe ninguna solución temporal: los administradores deben instalar una versión corregida de AsyncOS.

Cisco PSIRT tuvo conocimiento de la explotación activa durante septiembre de 2026 y publicó el aviso de seguridad junto con las actualizaciones el 14 de septiembre. La compañía no ha identificado públicamente quién está detrás de los ataques ni ha detallado cuántas organizaciones han sido comprometidas.

CVE-2026-76461 permite atacar el gateway enviando correo manipulado

La vulnerabilidad se encuentra en la lógica utilizada por Cisco AsyncOS para analizar mensajes de correo electrónico. Cisco atribuye el problema a una validación insuficiente de los datos procesados por el dispositivo.

Según el aviso oficial, un atacante remoto que no disponga de credenciales puede enviar un mensaje especialmente manipulado a través de un Secure Email Gateway vulnerable. La explotación puede conducir a la ejecución de sentencias SQL no autorizadas y, finalmente, a la ejecución de comandos con privilegios root en el sistema operativo subyacente.

El vector resulta especialmente grave porque no requiere que el atacante inicie sesión ni que un administrador o usuario realice una acción adicional. Cisco clasifica el problema dentro de CWE-89, SQL Injection.

Todos los Secure Email Gateway físicos y virtuales pueden estar afectados

Cisco señala que CVE-2026-76461 afecta a Cisco Secure Email Gateway tanto en instalaciones físicas como virtuales, independientemente de su configuración, siempre que ejecuten una versión vulnerable de AsyncOS.

La compañía diferencia este fallo de otras vulnerabilidades publicadas simultáneamente. Cisco confirma específicamente que CVE-2026-76461 no afecta a Secure Email and Web Manager ni a Secure Web Appliance.

Esto también evita confundir este incidente con otras alertas recientes de Cisco relacionadas con Nexus, IOS XR, Secure Firewall u otros productos. CVE-2026-76461 afecta específicamente al procesamiento de correo de Secure Email Gateway.

Qué versiones corrigen CVE-2026-76461

Cisco ha publicado tres ramas corregidas de AsyncOS. Los administradores deben comprobar qué versión ejecuta actualmente su appliance y actualizar al menos hasta la primera versión segura correspondiente:

  • AsyncOS 15.5 y versiones anteriores: corregido en 15.5.5-014.
  • AsyncOS 16.0: corregido en 16.0.4-302.
  • AsyncOS 16.5: corregido en 16.5.0-780.

Aunque existen correcciones para las ramas 15.5 y 16.0, Cisco recomienda migrar a AsyncOS 16.5.0-780 cuando sea posible.

La actualización requiere reiniciar el dispositivo una vez finalizada la instalación, por lo que los administradores de entornos de producción deben planificar el cambio teniendo en cuenta la disponibilidad del servicio.

No existe workaround para este zero-day

Cisco es explícita en su aviso: no hay ningún workaround que corrija CVE-2026-76461. Restringir accesos y endurecer la configuración puede reducir parte de la superficie de exposición, pero no elimina la vulnerabilidad.

La medida de remediación indicada por el fabricante es actualizar a una versión segura de AsyncOS. Los sistemas que continúen en versiones vulnerables permanecen expuestos al fallo.

La compañía recomienda además limitar el acceso desde internet a los appliances siempre que sea posible, separar las interfaces utilizadas para correo y administración, proteger los equipos detrás de dispositivos de filtrado y restringir el tráfico de gestión a hosts conocidos.

Cisco advierte de que un atacante con root puede ocultar sus huellas

La obtención de privilegios root complica también la investigación de posibles incidentes. Cisco advierte de que un atacante que haya explotado correctamente la vulnerabilidad puede disponer de suficiente control para eliminar u ocultar pruebas de la intrusión y otros indicadores de compromiso dentro del propio appliance.

Por ese motivo, la compañía recomienda no depender exclusivamente de los registros almacenados en Secure Email Gateway. Los administradores deberían contrastarlos con logs externos de red y firewall y buscar actividad anómala, incluidas transferencias inesperadas entre el appliance y direcciones IP externas.

Cisco proporciona también indicadores para revisar intentos de explotación en los registros de correo, pero subraya que la ausencia de evidencias locales no garantiza que un sistema con privilegios root comprometidos esté limpio.

Qué hacer si se sospecha que un Secure Email Gateway fue comprometido

En appliances físicos donde exista sospecha de explotación, Cisco recomienda contactar con su Technical Assistance Center, TAC, para investigar el posible compromiso.

En dispositivos virtuales, la recomendación es más estricta. Después de preservar la información necesaria para el análisis forense, Cisco aconseja desplegar una nueva máquina virtual con una versión corregida, reconstruir la configuración y renovar las credenciales y el material criptográfico almacenado en el appliance.

Actualizar un sistema que ya ha sido comprometido impide nuevas explotaciones de CVE-2026-76461, pero no elimina necesariamente los cambios que un atacante pudiera haber realizado antes de instalar el parche.

Cisco Secure Email Cloud ya ha sido actualizado

Los clientes del servicio administrado Cisco Secure Email Cloud se encuentran en una situación diferente. Cisco afirma que ya ha actualizado todos los dispositivos que forman parte de este servicio a AsyncOS 16.5.0-780.

La compañía también realizó una investigación de inteligencia de amenazas sobre los equipos de su infraestructura cloud y afirma haber contactado directamente con los clientes cuyos dispositivos mostraron indicadores de posible actividad maliciosa.

Cisco está realizando las tareas de mitigación que quedan bajo su control en este servicio y recomienda a los clientes contactados renovar credenciales y material criptográfico cuando corresponda.

Cisco descubrió el fallo mientras investigaba un caso de soporte

CVE-2026-76461 no surgió de una auditoría interna programada. Cisco indica que la vulnerabilidad fue descubierta durante la resolución de un caso de soporte de Cisco TAC.

Posteriormente, PSIRT confirmó que el fallo estaba siendo explotado activamente durante septiembre. El aviso fue publicado con estado final el 14 de septiembre, al mismo tiempo que Cisco puso a disposición las versiones corregidas.

La combinación de explotación activa, acceso remoto sin autenticación, privilegios root y ausencia de workaround hace que la actualización sea prioritaria para cualquier organización que gestione directamente un Cisco Secure Email Gateway vulnerable.