CiberLATAMbywhalemate

CVE-2026-76461 afecta Cisco Secure Email Gateway

Cisco confirmó una falla crítica en Secure Email Gateway con explotación activa. Permite ejecutar comandos como root mediante correos manipulados

Whalemate Labs · Research asistido por IAPublicado:2 min

Cisco confirmó explotación activa de CVE-2026-76461 en Secure Email Gateway, una falla crítica de inyección SQL que permite a un atacante remoto no autenticado ejecutar comandos con privilegios de root a través de un correo manipulado. La compañía publicó correcciones para las ramas afectadas y advirtió que no existe workaround.

Cisco confirmó que CVE-2026-76461 afecta a Cisco Secure Email Gateway físico y virtual, permite ejecución remota de comandos como root y ya está siendo explotada activamente. La falla, publicada como advisory crítico el 14 de septiembre de 2026, se dispara con un correo especialmente manipulado que contiene sentencias SQL maliciosas y no tiene workaround.

¿Qué tipo de falla es CVE-2026-76461?

La vulnerabilidad fue descripta como una inyección SQL en la lógica de parsing de email de Cisco AsyncOS para Cisco Secure Email Gateway, con severidad CVSS 9.8 según Cisco y NIST. El NVD resume la cadena de impacto como validación insuficiente en el parsing, ejecución arbitraria de SQL y posible ejecución de comandos con privilegios de root.

Cisco publicó un advisory titulado Cisco Secure Email Gateway SQL Injection Vulnerability y señaló que la falla alcanza tanto a dispositivos físicos como virtuales, independientemente de la configuración. También difundió versiones corregidas para las ramas afectadas.

¿Qué tan extendido es el impacto?

El alcance no se limita a Secure Email Gateway. El aviso conjunto del Center for Internet Security identificó además a Cisco Secure Email and Web Manager entre los productos afectados y advirtió que la explotación puede derivar en el compromiso completo del dispositivo.

En paralelo, el mismo aviso del CIS detalló versiones fijas adicionales para Secure Email and Web Manager y aclaró que, en una de las ramas, no existe una release corregida. En ese caso, la recomendación es migrar a una rama soportada.

¿Qué dijeron otras coberturas y organismos?

CISA agregó CVE-2026-76461 a su catálogo Known Exploited Vulnerabilities el 14 de septiembre de 2026 y fijó como fecha límite de remediación el 17 de septiembre de 2026 para agencias federales. Coberturas independientes también informaron que la vulnerabilidad fue incorporada al KEV de CISA.

Rapid7 indicó que no había proof-of-concept público al momento de su publicación y que todavía no existía atribución para el actor de amenaza. CyberScoop reportó que Cisco contactó directamente a clientes de Secure Email Cloud donde se identificaron indicadores de posible compromiso, y que la empresa ya había desplegado mitigaciones administradas en esos entornos.

Security Today agregó que Cisco recomendó revisar logs de correo y de red por actividad sospechosa, además de preservar evidencia forense antes de reconstruir una máquina virtual comprometida. Feedly, por su parte, consignó que Cisco también había advertido a clientes de Secure Email Cloud sobre actividad maliciosa vinculada a la CVE.

Fuentes

Ver todas