Dos nuevos avisos de seguridad
Índice
- Múltiples vulnerabilidades en productos de Cisco
- Boletín de seguridad de Android: septiembre 2026
Múltiples vulnerabilidades en productos de Cisco
Versiones: 15.5 y anteriores, 16.0 y 16.5 de:
- Cisco Secure Email Gateway, tanto en dispositivos físicos como virtuales;
- Cisco Secure Email y Web Manager;
- Cisco AsyncOS para Cisco Secure Email Gateway.
Cisco ha publicado 6 vulnerabilidades: 5 de severidad crítica y una de severidad alta que, en caso de ser explotadas, podrían permitir la ejecución remota de código con privilegios de administrador, el acceso no autorizado a recursos, path traversal, inyecciones de código, comandos o SQL, Cross-Site Scripting (XSS) y denegación de servicio (DoS).
Cisco ha confirmado la explotación activa de CVE-2026-76461.
Actualizar los productos afectados a las siguientes versiones:
- Cisco Secure Email Gateway 15.5 y anteriores: 15.5.5-014;
- Cisco Secure Email Gateway 16.0: migrar a una versión corregida;
- Cisco Secure Email Gateway 16.5: 16.5.0-780;
- Cisco Secure Email and Web Manager 15.5 y anteriores: 15.5.5-006;
- Cisco Secure Email and Web Manager 16.0: migrar a una versión corregida;
- Cisco Secure Email and Web Manager 16.5: 16.5.0-429;
- Cisco AsyncOS para Cisco Secure Email Gateway 15.5: 15.5.5-014;
- Cisco AsyncOS para Cisco Secure Email Gateway 16.0: 16.0.4-302;
- Cisco AsyncOS para Cisco Secure Email Gateway 16.5: 16.5.0-780.
Cisco recomienda migrar Secure Email Gateway a la versión 16.5.0-780. No existen soluciones alternativas que corrijan estas vulnerabilidades.
- CVE-2026-76461: vulnerabilidad de inyección SQL en la lógica de análisis de correo electrónico de Cisco AsyncOS para Secure Email Gateway. Un atacante remoto no autenticado podría explotarla enviando un correo especialmente manipulado con sentencias SQL maliciosas. Su explotación permitiría ejecutar sentencias SQL arbitrarias y comandos con privilegios de root en el sistema operativo subyacente.
- CVE-2026-76440: agrupa vulnerabilidades de path traversal relacionadas con una limitación incorrecta de las rutas a directorios restringidos y una resolución inadecuada de enlaces antes de acceder a archivos.
- CVE-2026-76441: agrupa vulnerabilidades de control de acceso inadecuado relacionadas con la autorización, autenticación, gestión de privilegios y mecanismos de omisión de controles.
- CVE-2026-20353: agrupa vulnerabilidades de control incorrecto de recursos durante su ciclo de vida, entre ellas consumo no controlado de recursos, complejidad algorítmica, recursión o iteración, deserialización e inicialización inadecuada de recursos.
- CVE-2026-76443: agrupa vulnerabilidades de neutralización incorrecta de entradas, entre ellas inyección de comandos, SQL y código, evaluación de código y Cross-Site Scripting (XSS).
- CVE-2026-76442: agrupa vulnerabilidades de validación inadecuada de cantidades especificadas en los datos de entrada. El uso de campos numéricos sin límites podría provocar un consumo excesivo de recursos.
Boletín de seguridad de Android: septiembre 2026
- Framework y Sistema:
- Versiones actualizadas del AOSP: 14, 15, 16, 16-qpr2, 17.
- Componentes de terceros: Qualcomm.
Android ha publicado su boletín mensual de seguridad en el que se incluyen 199 vulnerabilidades: 32 de severidad crítica y 167 de severidad alta. Estas vulnerabilidades afectan a varios de sus productos y su explotación podría permitir a un atacante una escalada de privilegios, una ejecución remota de código o una denegación de servicio.
Actualizar a la última versión disponible.
Las vulnerabilidades de severidad crítica son las siguientes:
- Escalada de privilegios:
- CVE-2026-28666
- CVE-2026-55273
- CVE-2026-27280
- CVE-2026-28590
- CVE-2026-33636
- CVE-2026-45515
- CVE-2026-45531
- CVE-2026-49879
- CVE-2026-49918
- CVE-2026-49927
- CVE-2026-55277
- CVE-2026-55285
- CVE-2026-58820
- CVE-2026-58823
- CVE-2026-31629
- CVE-2026-58846
- CVE-2026-58848
- CVE-2026-58941
- Denegación de servicio:
- CVE-2026-55273
- CVE-2026-28653
- CVE-2026-49926
- CVE-2026-55256
- Ejecución remota de comandos:
- CVE-2026-55273
- CVE-2026-28618
- CVE-2026-28639
- CVE-2026-28662
- CVE-2026-49882
- CVE-2026-49884
- CVE-2026-49919
- CVE-2026-49921
- CVE-2026-52993
- Vulnerabilidades críticas de componentes Qualcomm:
- CVE-2026-25289


