Un correo malicioso deja root sobre los gateways de correo de Cisco
CVE-2026-76461 permite ejecutar comandos como root sin autenticación. Cisco confirma explotación activa y no ofrece solución temporal, solo parches.
Atacantes están explotando activamente una vulnerabilidad crítica en Cisco Secure Email Gateway que convierte un simple correo electrónico en acceso de root. La falla, identificada como CVE-2026-76461, tiene una puntuación CVSS de 9.8 y afecta a los appliances físicos y virtuales basados en el software AsyncOS, independientemente de su configuración.
El agujero reside en el procesamiento de correos entrantes. Un atacante no necesita credenciales ni iniciar sesión; basta con enviar un mensaje manipulado a través de la puerta de enlace. Si el exploit funciona, el intruso logra ejecutar comandos con privilegios de root justo en la misma infraestructura encargada de filtrar el malware. Cisco ha confirmado que tomó conocimiento de la explotación activa en septiembre, aunque no ha detallado quién está detrás de los ataques ni cuántas organizaciones se han visto comprometidas. Curiosamente, el equipo de seguridad de Cisco descubrió el bug mientras resolvía un caso estándar de soporte técnico.
Sin vía de escape
La postura de Cisco es directa: no hay medidas mitigadoras temporales. La única solución es actualizar el firmware. Las versiones corregidas son AsyncOS 15.5.5-014, 16.0.4-302 y 16.5.0-780, siendo esta última la que la compañía recomienda encarecidamente. Para los clientes que usan el servicio en la nube de Cisco, la empresa ha contactado directamente a aquellos cuyos dispositivos mostraban indicios de compromiso y ha completado la actualización de su flota a la versión 16.5.0-780.
Para los administradores que gestionan sus propias instancias, la tarea es más compleja. Cisco advierte que la ausencia de raras en los logs locales no garantiza que el sistema esté limpio, ya que un atacante con acceso root puede haber manipulado los registros para cubrir sus huellas. Se recomienda auditar los logs de red y firewalls periféricos, no solo los del gateway. Si se sospecha de una vulneración en un appliance virtual, la directriz de recuperación es drástica: conservar la evidencia forense, desplegar una VM nueva con software parcheado, reconstruir la configuración desde cero y rotar todas las credenciales y material criptográfico.
La exposición sigue siendo significativa. La Shadowserver Foundation rastreaba más de 400 dispositivos de este tipo expuestos a Internet hasta el lunes anterior. Además, la vulnerabilidad ha entrado en el catálogo de vulnerabilidades explotadas conocidas de CISA, con una orden de remediación para agencias federales de EE. UU. con fecha límite del 17 de septiembre. Este incidente llega menos de un año después de que otro fallo crítico en AsyncOS, CVE-2025-20393, fuera explotado para instalar mecanismos de persistencia en estos mismos equipos.

