Múltiples vulnerabilidades en productos de Cisco
Fecha de publicación 15/09/2026
Identificador
INCIBE-2026-630
Importancia
5 - Crítica
Recursos Afectados
Versiones: 15.5 y anteriores, 16.0 y 16.5 de:
- Cisco Secure Email Gateway, tanto en dispositivos físicos como virtuales;
- Cisco Secure Email y Web Manager;
- Cisco AsyncOS para Cisco Secure Email Gateway.
Descripción
Cisco ha publicado 6 vulnerabilidades: 5 de severidad crítica y una de severidad alta que, en caso de ser explotadas, podrían permitir la ejecución remota de código con privilegios de administrador, el acceso no autorizado a recursos, path traversal, inyecciones de código, comandos o SQL, Cross-Site Scripting (XSS) y denegación de servicio (DoS).
Cisco ha confirmado la explotación activa de CVE-2026-76461.
Solución
Actualizar los productos afectados a las siguientes versiones:
- Cisco Secure Email Gateway 15.5 y anteriores: 15.5.5-014;
- Cisco Secure Email Gateway 16.0: migrar a una versión corregida;
- Cisco Secure Email Gateway 16.5: 16.5.0-780;
- Cisco Secure Email and Web Manager 15.5 y anteriores: 15.5.5-006;
- Cisco Secure Email and Web Manager 16.0: migrar a una versión corregida;
- Cisco Secure Email and Web Manager 16.5: 16.5.0-429;
- Cisco AsyncOS para Cisco Secure Email Gateway 15.5: 15.5.5-014;
- Cisco AsyncOS para Cisco Secure Email Gateway 16.0: 16.0.4-302;
- Cisco AsyncOS para Cisco Secure Email Gateway 16.5: 16.5.0-780.
Cisco recomienda migrar Secure Email Gateway a la versión 16.5.0-780. No existen soluciones alternativas que corrijan estas vulnerabilidades.
Detalle
- CVE-2026-76461: vulnerabilidad de inyección SQL en la lógica de análisis de correo electrónico de Cisco AsyncOS para Secure Email Gateway. Un atacante remoto no autenticado podría explotarla enviando un correo especialmente manipulado con sentencias SQL maliciosas. Su explotación permitiría ejecutar sentencias SQL arbitrarias y comandos con privilegios de root en el sistema operativo subyacente.
- CVE-2026-76440: agrupa vulnerabilidades de path traversal relacionadas con una limitación incorrecta de las rutas a directorios restringidos y una resolución inadecuada de enlaces antes de acceder a archivos.
- CVE-2026-76441: agrupa vulnerabilidades de control de acceso inadecuado relacionadas con la autorización, autenticación, gestión de privilegios y mecanismos de omisión de controles.
- CVE-2026-20353: agrupa vulnerabilidades de control incorrecto de recursos durante su ciclo de vida, entre ellas consumo no controlado de recursos, complejidad algorítmica, recursión o iteración, deserialización e inicialización inadecuada de recursos.
- CVE-2026-76443: agrupa vulnerabilidades de neutralización incorrecta de entradas, entre ellas inyección de comandos, SQL y código, evaluación de código y Cross-Site Scripting (XSS).
- CVE-2026-76442: agrupa vulnerabilidades de validación inadecuada de cantidades especificadas en los datos de entrada. El uso de campos numéricos sin límites podría provocar un consumo excesivo de recursos.
CVE
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-76461 | Crítica | Sí | CISCO |
| CVE-2026-76440 | Crítica | No | CISCO |
| CVE-2026-76441 | Crítica | No | CISCO |
| CVE-2026-20353 | Crítica | No | CISCO |
| CVE-2026-76443 | Crítica | No | CISCO |
| CVE-2026-76442 | Alta | No | CISCO |
Listado de referencias


