Vulnerabilidad en Cisco Secure Email Gateway

Cisco ha emitido una advertencia sobre una vulnerabilidad crítica en el software AsyncOS para su plataforma Cisco Secure Email Gateway, actualmente explotada en el entorno real. La vulnerabilidad, identificada como CVE-2026-76461, posee un CVSS de 9.8 sobre 10, lo que indica su gravedad.

Detalles de la vulnerabilidad

Se trata de un caso de validación insuficiente en la lógica de análisis de correos electrónicos, que podría permitir a un atacante remoto y no autenticado ejecutar comandos arbitrarios con privilegios de root en el sistema operativo subyacente. Según Cisco, un atacante podría aprovechar esta vulnerabilidad enviando un mensaje de correo electrónico especialmente diseñado que contenga sentencias SQL maliciosas a través de un dispositivo afectado. Esto permitiría la ejecución de sentencias SQL arbitrarias, llevando a la ejecución de comandos con privilegios elevados.

Productos afectados

La vulnerabilidad afecta tanto a Cisco Secure Email Gateway físico como virtual, sin importar la configuración del dispositivo. Sin embargo, otros productos como Secure Email y Web Manager y Secure Web Appliance no se ven afectados. Cisco ha proporcionado actualizaciones para las siguientes versiones de su software AsyncOS: - 15.5 y anteriores (solucionado en 15.5.5-0141) - 16.0 (solucionado en 16.0.4-302) - 16.5 (solucionado en 16.5.0-780)

No existen soluciones alternativas más allá de actualizar a la versión más reciente soportada.

Indicadores de compromiso

Cisco ha informado que se ha detectado actividad maliciosa relacionada con esta vulnerabilidad. Para identificar posibles compromisos, se recomienda revisar los logs de correo y buscar sentencias SQL sospechosas. En caso de que el dispositivo sea parte de un cluster, es crucial revisar los logs de cada dispositivo del cluster. Para detectar sentencias SQL potencialmente maliciosas, se sugiere ejecutar el comando: `cisco-esa> grep -i "COPY.*TO PROGRAM"` en los logs de texto de IronPort, cuyo nombre por defecto es mail_logs. Cualquier entrada en el resultado puede indicar actividad maliciosa.

Recomendaciones de seguridad

Cisco también ha contactado directamente a los clientes que poseen dispositivos en la nube de Cisco Secure Email donde se detectó actividad maliciosa. Aunque no se ha revelado la magnitud de los ataques, la empresa ha advertido que, tras una explotación exitosa, los actores de amenazas podrían obtener ejecución de comandos con privilegios de root. Debido a este nivel de acceso, es posible que se eliminen o oculten las evidencias de explotación y los indicadores de compromiso. Por lo tanto, se aconseja a los administradores revisar los logs de red y de firewall externos al dispositivo afectado para identificar cualquier actividad anómala, incluyendo subidas inesperadas iniciadas desde el dispositivo afectado o descargas desde direcciones IP maliciosas.

Contexto de seguridad

La Agencia de Ciberseguridad y Seguridad de Infraestructura de EE. UU. (CISA) ha añadido CVE-2026-76461 a su catálogo de Vulnerabilidades Conocidas Explotadas (KEV), exigiendo a las agencias del Ejecutivo Civil Federal (FCEB) aplicar los parches antes del 17 de septiembre de 2026. Esta vulnerabilidad se une a un creciente número de amenazas en el ámbito de la ciberseguridad, donde la protección de los sistemas de correo electrónico se ha convertido en una prioridad crítica para las organizaciones.

Fuente

Ver noticia original