Los atacantes explotan activamente una vulnerabilidad de severidad 9,8 en AsyncOS.
Cisco anunció el 15 de septiembre de 2026 que diversos atacantes explotan activamente una vulnerabilidad crítica en sus dispositivos Secure Email Gateway. El fallo, catalogado como CVE-2026-76461, obtuvo una puntuación de 9,8 en el Common Vulnerability Scoring System (CVSS) y compromete a equipos físicos y virtuales sin importar su configuración, según reportó The Register.
El problema se origina en la manera en que el sistema operativo AsyncOS procesa los mensajes entrantes. Un atacante no requiere credenciales para vulnerar el sistema: solo necesita enviar un correo diseñado específicamente para ejecutar comandos con permisos de root. El Equipo de Respuesta a Incidentes de Seguridad de Productos de Cisco detectó la explotación activa en septiembre de 2026 tras encontrar el fallo en un caso del Centro de Asistencia Técnica. La empresa no reveló los autores de los ataques, su duración ni la cantidad de entidades afectadas.
Cisco revisó los dispositivos de su servicio Secure Email Cloud y contactó directamente a los clientes que mostraron indicios de compromiso. Todos los equipos en la nube fueron actualizados a la versión AsyncOS 16.5.0-780, mientras continúan las labores de recuperación. Para administradores externos, Cisco corrigió la vulnerabilidad en las versiones AsyncOS 15.5.5-014, 16.0.4-302 y 16.5.0-780, recomendando migrar a la 16.5.0-780. En máquinas virtuales comprometidas, la empresa aconseja implementar una nueva instancia y cambiar credenciales y claves criptográficas, dado que el acceso de root permite alterar los registros locales.
La Fundación Shadowserver detectó más de 400 dispositivos Cisco Secure Email Gateway expuestos a internet el 14 de septiembre. La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) incorporó la vulnerabilidad a su catálogo de amenazas explotadas y ordenó a las agencias federales civiles aplicar la corrección hasta el 17 de septiembre. El evento ocurre a menos de un año de otra falla crítica en AsyncOS, la CVE-2025-20393, que alcanzó una puntuación de 10 en la escala CVSS.
Newsletter
Los mercados en tu correo, cada semana
Análisis enfocado en LATAM, ideas de inversión y el resumen financiero de la semana.
Seguir leyendo