Vulnerabilidades y Avisos de Seguridad: Múltiples vulnerabilidades en productos de Cisco

Múltiples vulnerabilidades en productos de Cisco

Recursos Afectados

Versiones: 15.5 y anteriores, 16.0 y 16.5 de:

  • Cisco Secure Email Gateway, tanto en dispositivos físicos como virtuales;
  • Cisco Secure Email y Web Manager;
  • Cisco AsyncOS para Cisco Secure Email Gateway.
Descripción

Cisco ha publicado 6 vulnerabilidades: 5 de severidad crítica y una de severidad alta que, en caso de ser explotadas, podrían permitir la ejecución remota de código con privilegios de administrador, el acceso no autorizado a recursos, path traversal, inyecciones de código, comandos o SQL, Cross-Site Scripting (XSS) y denegación de servicio (DoS).

Cisco ha confirmado la explotación activa de CVE-2026-76461.

Identificador
INCIBE-2026-630

Solución

Actualizar los productos afectados a las siguientes versiones:

  • Cisco Secure Email Gateway 15.5 y anteriores: 15.5.5-014;
  • Cisco Secure Email Gateway 16.0: migrar a una versión corregida;
  • Cisco Secure Email Gateway 16.5: 16.5.0-780;
  • Cisco Secure Email and Web Manager 15.5 y anteriores: 15.5.5-006;
  • Cisco Secure Email and Web Manager 16.0: migrar a una versión corregida;
  • Cisco Secure Email and Web Manager 16.5: 16.5.0-429;
  • Cisco AsyncOS para Cisco Secure Email Gateway 15.5: 15.5.5-014;
  • Cisco AsyncOS para Cisco Secure Email Gateway 16.0: 16.0.4-302;
  • Cisco AsyncOS para Cisco Secure Email Gateway 16.5: 16.5.0-780.

Cisco recomienda migrar Secure Email Gateway a la versión 16.5.0-780. No existen soluciones alternativas que corrijan estas vulnerabilidades.

Detalle
  • CVE-2026-76461: vulnerabilidad de inyección SQL en la lógica de análisis de correo electrónico de Cisco AsyncOS para Secure Email Gateway. Un atacante remoto no autenticado podría explotarla enviando un correo especialmente manipulado con sentencias SQL maliciosas. Su explotación permitiría ejecutar sentencias SQL arbitrarias y comandos con privilegios de root en el sistema operativo subyacente.
  • CVE-2026-76440: agrupa vulnerabilidades de path traversal relacionadas con una limitación incorrecta de las rutas a directorios restringidos y una resolución inadecuada de enlaces antes de acceder a archivos.
  • CVE-2026-76441: agrupa vulnerabilidades de control de acceso inadecuado relacionadas con la autorización, autenticación, gestión de privilegios y mecanismos de omisión de controles.
  • CVE-2026-20353: agrupa vulnerabilidades de control incorrecto de recursos durante su ciclo de vida, entre ellas consumo no controlado de recursos, complejidad algorítmica, recursión o iteración, deserialización e inicialización inadecuada de recursos.
  • CVE-2026-76443: agrupa vulnerabilidades de neutralización incorrecta de entradas, entre ellas inyección de comandos, SQL y código, evaluación de código y Cross-Site Scripting (XSS).
  • CVE-2026-76442: agrupa vulnerabilidades de validación inadecuada de cantidades especificadas en los datos de entrada. El uso de campos numéricos sin límites podría provocar un consumo excesivo de recursos.
5 – Crítica
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-76461 Crítica CISCO
CVE-2026-76440 Crítica No CISCO
CVE-2026-76441 Crítica No CISCO
CVE-2026-20353 Crítica No CISCO
CVE-2026-76443 Crítica No CISCO
CVE-2026-76442 Alta No CISCO

Fuente: link

Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.

Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.

mobil chat sitesi Maltepe oto çekici Ucuz Uçak Bileti deneme bonusu veren siteler deneme bonusu veren siteler