Cisco ha publicado actualizaciones para seis vulnerabilidades en Secure Email Gateway, Secure Email and Web Manager y AsyncOS. La más urgente, identificada como CVE-2026-76461, permite a un atacante remoto sin autenticar ejecutar comandos con privilegios de root y está siendo explotada desde septiembre de 2026.
El fallo afecta al análisis de correo de AsyncOS en Cisco Secure Email Gateway físico y virtual, con independencia de su configuración. Un atacante puede aprovecharlo enviando un correo manipulado que contenga sentencias SQL maliciosas. Si el ataque tiene éxito, obtiene el máximo nivel de privilegios del sistema.
Cisco no ofrece una solución alternativa que permita mitigar las seis vulnerabilidades sin instalar las correcciones. Los administradores deben comprobar la rama de software utilizada y actualizar o migrar según corresponda.
Versiones que corrigen los fallos
Las versiones necesarias dependen del producto y del aviso. En Secure Email Gateway, CVE-2026-76461 sí dispone de una corrección específica para la rama 16.0; frente a los otros cinco fallos, esa rama debe migrar a una versión corregida.
| Producto y vulnerabilidades | Rama | Primera versión corregida |
|---|---|---|
| Secure Email Gateway: CVE-2026-76461 | 15.5 y anteriores | 15.5.5-014 |
| Secure Email Gateway: CVE-2026-76461 | 16.0 | 16.0.4-302 |
| Secure Email Gateway: CVE-2026-76461 | 16.5 | 16.5.0-780 |
| Secure Email Gateway: otros cinco CVE | 15.5 y anteriores | 15.5.5-014 |
| Secure Email Gateway: otros cinco CVE | 16.0 | Migración necesaria |
| Secure Email Gateway: otros cinco CVE | 16.5 | 16.5.0-780 |
| Secure Email and Web Manager | 15.5 y anteriores | 15.5.5-006 |
| Secure Email and Web Manager | 16.0 | Migración necesaria |
| Secure Email and Web Manager | 16.5 | 16.5.0-429 |
Cinco fallos críticos y uno de gravedad alta
Los otros cinco CVE son CVE-2026-76440, CVE-2026-76441, CVE-2026-20353, CVE-2026-76443 y CVE-2026-76442. Los cuatro primeros alcanzan una puntuación CVSS máxima de 9,8, mientras que CVE-2026-76442 llega a 7,5. Sumado a CVE-2026-76461, el balance es de cinco vulnerabilidades críticas y una de severidad alta.
La confirmación de actividad maliciosa se limita a CVE-2026-76461. Cisco indica que no conoce explotación pública de los demás fallos incluidos en los avisos. La situación se asemeja a la de la alerta de PaperCut por vulnerabilidades bajo ataque, en la que la existencia de explotación activa también convirtió la actualización en una actuación prioritaria.
Los avisos fueron publicados el 14 de septiembre de 2026. Debido a que no existen medidas alternativas, los equipos expuestos deben instalar la primera versión corregida compatible o migrar desde la rama 16.0 cuando así lo exige la tabla.








