Actualidad CCN
CCN-CERT AL 08/26 Explotación activa de vulnerabilidad con inyección SQL en Cisco Secure Email Gateway
- Detalles
Fecha de publicación: 15/09/2026
Nivel de peligrosidad: CRÍTICO
- El CCN-CERT recomienda a todas las organizaciones actualizar inmediatamente a las versiones corregidas indicadas por Cisco y revisar los sistemas en busca de indicios de explotación.
El CCN-CERT, del Centro Criptológico Nacional, informa de una vulnerabilidad crítica en Cisco AsyncOS Software para Cisco Secure Email Gateway. La vulnerabilidad está siendo explotada activamente y afecta tanto a dispositivos físicos como virtuales, con independencia de su configuración.
Registrada como CVE-2026-76461, la vulnerabilidad se debe a una validación insuficiente en la lógica de análisis del correo electrónico. Un atacante remoto no autenticado podría explotarla enviando un mensaje especialmente manipulado con sentencias SQL maliciosas. Una explotación satisfactoria permitiría ejecutar sentencias SQL arbitrarias y, como consecuencia, comandos con privilegios de root en el sistema operativo subyacente.
Recursos afectados
| Identificador | Recurso afectado | Versiones afectadas | Actualización |
|
CVE-2026-76461 |
Cisco AsyncOS para Cisco Secure Email Gateway |
15.5 y anteriores 16.0 16.5 |
15.5.5-014 16.0.4-302 16.5.0-780 |
Recomendaciones
El CCN-CERT recomienda a todas las organizaciones realizar las siguientes acciones de forma inmediata:
- Actualizar Cisco AsyncOS para Cisco Secure Email Gateway a una de las versiones corregidas indicadas por Cisco. El fabricante recomienda migrar a la versión 16.5.0-780.
- Revisar los registros mail_logs de cada dispositivo, incluidos todos los nodos de un clúster, en busca de sentencias SQL sospechosas, como patrones relacionados con «COPY ... TO PROGRAM».
- Contrastar los registros de red y del firewall externos al dispositivo para detectar actividad anómala, como cargas inesperadas hacia direcciones IP externas o descargas desde direcciones IP maliciosas.
- Si se sospecha explotación en un dispositivo físico local, contactar con Cisco TAC. En dispositivos virtuales, conservar primero la información forense y, cuando sea posible, desplegar una nueva máquina virtual con una versión corregida y reconstruir la configuración.
- Renovar las credenciales y el material criptográfico instalados en el dispositivo si se sospecha compromiso, y continuar supervisando el sistema para detectar comportamientos anómalos.
- Restringir el acceso desde Internet, separar las interfaces de correo y gestión, proteger el dispositivo mediante firewall, permitir únicamente hosts de confianza y enviar los registros a un servidor externo.
Más información


