Actualidad CCN

CCN-CERT AL 08/26 Explotación activa de vulnerabilidad con inyección SQL en Cisco Secure Email Gateway

Fecha de publicación: 15/09/2026

Nivel de peligrosidad: CRÍTICO

  • El CCN-CERT recomienda a todas las organizaciones actualizar inmediatamente a las versiones corregidas indicadas por Cisco y revisar los sistemas en busca de indicios de explotación.

El CCN-CERT, del Centro Criptológico Nacional, informa de una vulnerabilidad crítica en Cisco AsyncOS Software para Cisco Secure Email Gateway. La vulnerabilidad está siendo explotada activamente y afecta tanto a dispositivos físicos como virtuales, con independencia de su configuración.

Registrada como CVE-2026-76461, la vulnerabilidad se debe a una validación insuficiente en la lógica de análisis del correo electrónico. Un atacante remoto no autenticado podría explotarla enviando un mensaje especialmente manipulado con sentencias SQL maliciosas. Una explotación satisfactoria permitiría ejecutar sentencias SQL arbitrarias y, como consecuencia, comandos con privilegios de root en el sistema operativo subyacente.

Recursos afectados

Identificador Recurso afectado Versiones afectadas  Actualización 

CVE-2026-76461

Cisco AsyncOS para Cisco Secure Email Gateway

15.5 y anteriores

16.0

16.5

15.5.5-014

16.0.4-302

16.5.0-780

Recomendaciones

El CCN-CERT recomienda a todas las organizaciones realizar las siguientes acciones de forma inmediata:

  • Actualizar Cisco AsyncOS para Cisco Secure Email Gateway a una de las versiones corregidas indicadas por Cisco. El fabricante recomienda migrar a la versión 16.5.0-780.
  • Revisar los registros mail_logs de cada dispositivo, incluidos todos los nodos de un clúster, en busca de sentencias SQL sospechosas, como patrones relacionados con «COPY ... TO PROGRAM».
  • Contrastar los registros de red y del firewall externos al dispositivo para detectar actividad anómala, como cargas inesperadas hacia direcciones IP externas o descargas desde direcciones IP maliciosas.
  • Si se sospecha explotación en un dispositivo físico local, contactar con Cisco TAC. En dispositivos virtuales, conservar primero la información forense y, cuando sea posible, desplegar una nueva máquina virtual con una versión corregida y reconstruir la configuración.
  • Renovar las credenciales y el material criptográfico instalados en el dispositivo si se sospecha compromiso, y continuar supervisando el sistema para detectar comportamientos anómalos.
  • Restringir el acceso desde Internet, separar las interfaces de correo y gestión, proteger el dispositivo mediante firewall, permitir únicamente hosts de confianza y enviar los registros a un servidor externo.

Más información