Múltiples vulnerabilidades en productos de Cisco
Versiones: 15.5 y anteriores, 16.0 y 16.5 de:
- Cisco Secure Email Gateway, tanto en dispositivos físicos como virtuales;
- Cisco Secure Email y Web Manager;
- Cisco AsyncOS para Cisco Secure Email Gateway.
Cisco ha publicado 6 vulnerabilidades: 5 de severidad crítica y una de severidad alta que, en caso de ser explotadas, podrían permitir la ejecución remota de código con privilegios de administrador, el acceso no autorizado a recursos, path traversal, inyecciones de código, comandos o SQL, Cross-Site Scripting (XSS) y denegación de servicio (DoS).
Cisco ha confirmado la explotación activa de CVE-2026-76461.
Actualizar los productos afectados a las siguientes versiones:
- Cisco Secure Email Gateway 15.5 y anteriores: 15.5.5-014;
- Cisco Secure Email Gateway 16.0: migrar a una versión corregida;
- Cisco Secure Email Gateway 16.5: 16.5.0-780;
- Cisco Secure Email and Web Manager 15.5 y anteriores: 15.5.5-006;
- Cisco Secure Email and Web Manager 16.0: migrar a una versión corregida;
- Cisco Secure Email and Web Manager 16.5: 16.5.0-429;
- Cisco AsyncOS para Cisco Secure Email Gateway 15.5: 15.5.5-014;
- Cisco AsyncOS para Cisco Secure Email Gateway 16.0: 16.0.4-302;
- Cisco AsyncOS para Cisco Secure Email Gateway 16.5: 16.5.0-780.
Cisco recomienda migrar Secure Email Gateway a la versión 16.5.0-780. No existen soluciones alternativas que corrijan estas vulnerabilidades.
- CVE-2026-76461: vulnerabilidad de inyección SQL en la lógica de análisis de correo electrónico de Cisco AsyncOS para Secure Email Gateway. Un atacante remoto no autenticado podría explotarla enviando un correo especialmente manipulado con sentencias SQL maliciosas. Su explotación permitiría ejecutar sentencias SQL arbitrarias y comandos con privilegios de root en el sistema operativo subyacente.
- CVE-2026-76440: agrupa vulnerabilidades de path traversal relacionadas con una limitación incorrecta de las rutas a directorios restringidos y una resolución inadecuada de enlaces antes de acceder a archivos.
- CVE-2026-76441: agrupa vulnerabilidades de control de acceso inadecuado relacionadas con la autorización, autenticación, gestión de privilegios y mecanismos de omisión de controles.
- CVE-2026-20353: agrupa vulnerabilidades de control incorrecto de recursos durante su ciclo de vida, entre ellas consumo no controlado de recursos, complejidad algorítmica, recursión o iteración, deserialización e inicialización inadecuada de recursos.
- CVE-2026-76443: agrupa vulnerabilidades de neutralización incorrecta de entradas, entre ellas inyección de comandos, SQL y código, evaluación de código y Cross-Site Scripting (XSS).
- CVE-2026-76442: agrupa vulnerabilidades de validación inadecuada de cantidades especificadas en los datos de entrada. El uso de campos numéricos sin límites podría provocar un consumo excesivo de recursos.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-76461 | Crítica | Sí | CISCO |
| CVE-2026-76440 | Crítica | No | CISCO |
| CVE-2026-76441 | Crítica | No | CISCO |
| CVE-2026-20353 | Crítica | No | CISCO |
| CVE-2026-76443 | Crítica | No | CISCO |
| CVE-2026-76442 | Alta | No | CISCO |
Fuente: link
Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.
TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.
Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.