Un solo correo basta para obtener acceso root: Cisco corrige un zero-day explotado

Un solo correo basta para obtener acceso root: Cisco corrige un zero-day explotado

Un mensaje especialmente elaborado convierte la pasarela de correo en una vía para el control total del sistema.

image

Para la toma completa de la pasarela de correo Cisco ahora basta con un solo correo especialmente preparado. La vulnerabilidad crítica CVE-2026-76461 ya se utiliza en ataques reales y permite ejecutar comandos de forma remota con privilegios root sin autenticación.

El problema está en el mecanismo de análisis del correo electrónico en Cisco AsyncOS para Secure Email Gateway. Debido a una verificación insuficiente de los datos entrantes, un atacante puede insertar comandos SQL maliciosos directamente en un mensaje que pasa por la pasarela vulnerable. Como resultado, la inyección SQL trasciende la base de datos y conduce a la ejecución de comandos en el sistema operativo subyacente.

La vulnerabilidad obtuvo 9,8 puntos sobre 10 en la escala CVSS. Para el ataque no se requieren cuenta, interacción del usuario ni condiciones previas complejas. Están en riesgo tanto las instancias físicas como las virtuales de Cisco Secure Email Gateway independientemente de la configuración del dispositivo. Secure Email and Web Manager y Secure Web Appliance no se ven afectadas por el problema.

Es especialmente peligroso el nivel de acceso tras una intrusión exitosa. Tras obtener root, el atacante puede no solo controlar por completo la pasarela de correo, sino también eliminar u ocultar las pruebas de sus acciones. Una situación parecida ya ocurrió con AsyncOS a principios de 2026, cuando los atacantes tomaban el control de las pasarelas a través de otra vulnerabilidad crítica y se afianzaban en el sistema.

Cisco recomienda buscar signos de ataque en el registro mail_logs. Una de las señales sospechosas puede ser construcciones SQL con la combinación «COPY ... TO PROGRAM». Sin embargo, la ausencia de tales entradas no garantiza la limpieza del sistema, ya que el acceso root permite al atacante manipular los registros locales. La empresa aconseja además verificar registros de red externos y registros de cortafuegos, especialmente cargas de datos inesperadas a direcciones externas y conexiones con nodos sospechosos.

Las correcciones se incluyeron en AsyncOS 15.5.5-014, 16.0.4-302 y 16.5.0-780. Cisco recomienda encarecidamente actualizar a la versión 16.5.0-780. No existe una medida temporal para cerrar la brecha sin actualizar. Cisco ya actualizó las instancias en la nube de Cisco Secure Email Cloud y notificó directamente a los clientes en los que detectó posibles signos de compromiso.

En caso de sospecha de intrusión en una pasarela virtual, Cisco recomienda preservar los datos forenses, desplegar una nueva máquina virtual con la versión corregida, reconstruir la configuración y reemplazar las credenciales junto con los materiales criptográficos. Para dispositivos físicos, la empresa recomienda contactar con el soporte técnico. Según el boletín de seguridad publicado el 14 de septiembre, Cisco PSIRT supo de la explotación activa de CVE-2026-76461 en septiembre de 2026. La vulnerabilidad fue encontrada al analizar una solicitud de cliente al servicio de asistencia.

El nuevo ataque continúa la mala racha para los propietarios de Secure Email Gateway. En diciembre de 2025 Cisco ya advirtió sobre ataques a AsyncOS, cuando una vulnerabilidad entonces desconocida permitía capturar por completo las pasarelas de correo e instalar puertas traseras persistentes.

Al mes siguiente la empresa lanzó una corrección para ese problema, que recibió el número CVE-2025-20393. Los ataques continuaron al menos desde finales de noviembre, y Cisco Talos vinculó la campaña con el grupo UAT-9686. El incidente previo con AsyncOS muestra por qué los administradores de las pasarelas actuales no deberían limitarse a actualizar y deben comprobar la infraestructura por si ya ha habido una intrusión.