Cisco Secure Email Gateway vulnerabilidad crítica CVE-2026-76461 explotada en producción
Cisco advierte que la falla en AsyncOS, con puntuación CVSS 9.8, ya está siendo explotada en la wild y permite ejecución de comandos como root.

Cisco ha confirmado la existencia de una vulnerabilidad crítica en AsyncOS, el motor que alimenta Cisco Secure Email Gateway (SEAG). Identificada como CVE‑2026‑76461, la falla recibe una puntuación CVSS de 9.8 y permite a un atacante no autenticado enviar un correo especialmente formado con sentencias SQL maliciosas que se ejecutan con privilegios de root en el sistema operativo subyacente.
La explotación no depende de la configuración del dispositivo y afecta tanto a implementaciones físicas como virtuales de SEAG. Cisco descarta que productos adyacentes como Secure Email and Web Manager o Secure Web Appliance estén comprometidos.
Cisco ya publicó parches para las versiones afectadas de AsyncOS:
- 15.5 (corregido en 15.5.5‑0141)
- 16.0 (corregido en 16.0.4‑302)
- 16.5 (corregido en 16.5.0‑780)
No existen mitigaciones alternativas salvo la actualización inmediata a una de estas versiones. La compañía recomienda revisar los logs de correo en busca de sentencias SQL sospechosas, por ejemplo ejecutando cisco-esa> grep -i "COPY.*TO PROGRAM" mail_logs. Cualquier coincidencia podría indicar actividad maliciosa.
Cisco también ha notificado a los clientes de la versión Cloud de SEAG donde se detectó actividad, aunque no ha revelado la magnitud del incidente. Dada la posibilidad de que los atacantes eliminen evidencias, se aconseja correlacionar los logs de SEAG con los del firewall y de la red para identificar transferencias inesperadas hacia o desde direcciones externas.
La vulnerabilidad ha sido incluida en el catálogo KEV de CISA, lo que obliga a las agencias federales a aplicar los parches antes del 17 de septiembre de 2026. Aviso de seguridad de Cisco y la notificación de CISA proporcionan detalles adicionales y los indicadores de compromiso publicados.
Los administradores de correo deben priorizar la actualización, validar la integridad de los logs y reforzar la monitorización de tráfico saliente para mitigar cualquier intento de exfiltración que aproveche esta vulnerabilidad.

