Instituto Nacional de ciberseguridad. Sección Incibe

Dos nuevos avisos de seguridad

Índice

  • Múltiples vulnerabilidades en productos de Cisco
  • Boletín de seguridad de Android: septiembre 2026

Múltiples vulnerabilidades en productos de Cisco

Fecha15/09/2026
Importancia5 - Crítica
Recursos Afectados

Versiones: 15.5 y anteriores, 16.0 y 16.5 de:

  • Cisco Secure Email Gateway, tanto en dispositivos físicos como virtuales;
  • Cisco Secure Email y Web Manager;
  • Cisco AsyncOS para Cisco Secure Email Gateway.
Descripción

Cisco ha publicado 6 vulnerabilidades: 5 de severidad crítica y una de severidad alta que, en caso de ser explotadas, podrían permitir la ejecución remota de código con privilegios de administrador, el acceso no autorizado a recursos, path traversal, inyecciones de código, comandos o SQL, Cross-Site Scripting (XSS) y denegación de servicio (DoS).

Cisco ha confirmado la explotación activa de CVE-2026-76461.

Solución

Actualizar los productos afectados a las siguientes versiones:

  • Cisco Secure Email Gateway 15.5 y anteriores: 15.5.5-014;
  • Cisco Secure Email Gateway 16.0: migrar a una versión corregida;
  • Cisco Secure Email Gateway 16.5: 16.5.0-780;
  • Cisco Secure Email and Web Manager 15.5 y anteriores: 15.5.5-006;
  • Cisco Secure Email and Web Manager 16.0: migrar a una versión corregida;
  • Cisco Secure Email and Web Manager 16.5: 16.5.0-429;
  • Cisco AsyncOS para Cisco Secure Email Gateway 15.5: 15.5.5-014;
  • Cisco AsyncOS para Cisco Secure Email Gateway 16.0: 16.0.4-302;
  • Cisco AsyncOS para Cisco Secure Email Gateway 16.5: 16.5.0-780.

Cisco recomienda migrar Secure Email Gateway a la versión 16.5.0-780. No existen soluciones alternativas que corrijan estas vulnerabilidades.

Detalle
  • CVE-2026-76461: vulnerabilidad de inyección SQL en la lógica de análisis de correo electrónico de Cisco AsyncOS para Secure Email Gateway. Un atacante remoto no autenticado podría explotarla enviando un correo especialmente manipulado con sentencias SQL maliciosas. Su explotación permitiría ejecutar sentencias SQL arbitrarias y comandos con privilegios de root en el sistema operativo subyacente.
  • CVE-2026-76440: agrupa vulnerabilidades de path traversal relacionadas con una limitación incorrecta de las rutas a directorios restringidos y una resolución inadecuada de enlaces antes de acceder a archivos.
  • CVE-2026-76441: agrupa vulnerabilidades de control de acceso inadecuado relacionadas con la autorización, autenticación, gestión de privilegios y mecanismos de omisión de controles.
  • CVE-2026-20353: agrupa vulnerabilidades de control incorrecto de recursos durante su ciclo de vida, entre ellas consumo no controlado de recursos, complejidad algorítmica, recursión o iteración, deserialización e inicialización inadecuada de recursos.
  • CVE-2026-76443: agrupa vulnerabilidades de neutralización incorrecta de entradas, entre ellas inyección de comandos, SQL y código, evaluación de código y Cross-Site Scripting (XSS).
  • CVE-2026-76442: agrupa vulnerabilidades de validación inadecuada de cantidades especificadas en los datos de entrada. El uso de campos numéricos sin límites podría provocar un consumo excesivo de recursos.

Boletín de seguridad de Android: septiembre 2026

Fecha15/09/2026
Importancia5 - Crítica
Recursos Afectados
  • Framework y Sistema: 
    • Versiones actualizadas del AOSP: 14, 15, 16, 16-qpr2, 17.
  • Componentes de terceros: Qualcomm.
Descripción

Android ha publicado su boletín mensual de seguridad en el que se incluyen 199 vulnerabilidades: 32 de severidad crítica y 167 de severidad alta. Estas vulnerabilidades afectan a varios de sus productos y su explotación podría permitir a un atacante una escalada de privilegios, una ejecución remota de código o una denegación de servicio.

Solución

Actualizar a la última versión disponible.

Detalle

Las vulnerabilidades de severidad crítica son las siguientes:

  • Escalada de privilegios:
    • CVE-2026-28666
    • CVE-2026-55273
    • CVE-2026-27280
    • CVE-2026-28590
    • CVE-2026-33636
    • CVE-2026-45515
    • CVE-2026-45531
    • CVE-2026-49879
    • CVE-2026-49918
    • CVE-2026-49927
    • CVE-2026-55277
    • CVE-2026-55285
    • CVE-2026-58820
    • CVE-2026-58823
    • CVE-2026-31629
    • CVE-2026-58846
    • CVE-2026-58848
    • CVE-2026-58941
  • Denegación de servicio:
    • CVE-2026-55273
    • CVE-2026-28653
    • CVE-2026-49926
    • CVE-2026-55256
  • Ejecución remota de comandos:
    • CVE-2026-55273
    • CVE-2026-28618
    • CVE-2026-28639
    • CVE-2026-28662
    • CVE-2026-49882
    • CVE-2026-49884
    • CVE-2026-49919
    • CVE-2026-49921
    • CVE-2026-52993
  • Vulnerabilidades críticas de componentes Qualcomm:
    • CVE-2026-25289