El 15 de septiembre de 2026, INCIBE-CERT publicó el boletín INCIBE-2026-630 con seis vulnerabilidades en productos de correo de Cisco: cinco críticas y una de severidad alta. Una de ellas ya se está explotando.
El detalle incómodo del caso es dónde vive el fallo: en el aparato que muchas empresas instalaron precisamente para protegerse.
La que se explota: un correo que da acceso root
El CVE-2026-76461 es una inyección SQL en la lógica de análisis de correo de Cisco AsyncOS, el sistema operativo del Secure Email Gateway.
El vector de ataque es tan directo que resulta desagradable: un atacante remoto y sin autenticar envía un correo con instrucciones SQL maliciosas incrustadas. El gateway lo analiza —que es exactamente su trabajo— y en ese análisis ejecuta las instrucciones. El resultado es ejecución de comandos con privilegios de root sobre el equipo.
No hace falta que nadie abra el correo. No hace falta un adjunto. Basta con que el mensaje llegue.
Las otras cinco del boletín:
| CVE | Tipo |
|---|---|
| CVE-2026-76440 | Salto de directorio (path traversal) |
| CVE-2026-76441 | Evasión de control de acceso |
| CVE-2026-76443 | Inyección de comandos, SQL y código |
| CVE-2026-76442 | Fallo de validación |
| CVE-2026-20353 | Agotamiento de recursos |
En conjunto permiten ejecución remota de código con privilegios administrativos, acceso no autorizado a recursos y denegación de servicio.
Qué actualizar
Afecta a:
- Cisco Secure Email Gateway: versiones 15.5 y anteriores, 16.0 y 16.5, en equipos físicos y virtuales.
- Cisco Secure Email and Web Manager.
- Cisco AsyncOS for Secure Email Gateway.
Versiones corregidas: 15.5.5-014, 16.5.0-780 y 16.0.4-302.
Por qué duele más que un fallo cualquiera
Hay una categoría de vulnerabilidades que merece trato aparte: las que están en los dispositivos de seguridad perimetral. Firewalls, VPNs, gateways de correo, appliances de acceso remoto.
Tres razones:
- Están expuestos por diseño. Un gateway de correo tiene que aceptar conexiones de todo internet. No puedes "sacarlo de la red" como harías con un servidor interno.
- Tienen visibilidad privilegiada. Ven el correo de toda la empresa. Comprometer uno no es entrar a un servidor: es entrar al canal por donde pasan las conversaciones, las facturas y las instrucciones de pago.
- Nadie los actualiza. Es el patrón más común que encontramos en auditorías. El servidor de aplicaciones se parcha; el firewall lleva tres años igual porque "funciona" y porque tocarlo da miedo.
Es el mismo guion que vimos este mes con los dispositivos SonicWall SMA1000, que CISA incorporó a su catálogo de vulnerabilidades explotadas, y con ConnectWise ScreenConnect. Los atacantes descubrieron hace tiempo que el perímetro es el eslabón que nadie revisa.
Qué hacer esta semana
Aunque no uses Cisco, el ejercicio vale:
- Lista tus dispositivos de seguridad perimetral. Firewall, VPN, gateway de correo, appliance de acceso remoto, balanceador. Marca y versión de firmware de cada uno.
- Compáralos contra las versiones actuales del fabricante. Si alguno lleva más de un año sin actualizarse, ya tienes tu prioridad del trimestre.
- Verifica qué está expuesto a internet y no debería. El panel de administración de un appliance no tiene por qué ser alcanzable desde fuera. Casi siempre lo es.
- Suscríbete a los avisos de tus fabricantes. Es gratis y es la diferencia entre enterarte el día 15 y enterarte cuando algo falla.
- Revisa los registros del gateway desde principios de septiembre si estás en una versión afectada.
Si el punto 3 te dejó dudando, ese es justo el hallazgo más frecuente de una auditoría de TI. Preparamos una guía sobre cómo prepararte para una auditoría de TI que empieza exactamente por ahí.
El problema de fondo
Ninguna empresa de 20 a 200 personas tiene a alguien dedicado a leer boletines de seguridad. El responsable de sistemas trae encima soporte, usuarios, redes y proyectos; los avisos de fabricante se acumulan en una carpeta del correo.
Eso no se resuelve con más voluntad. Se resuelve con proceso: un inventario que exista, una fuente de avisos que alguien revise, una ventana de parcheo aceptada por dirección y una vía rápida para las críticas. Lo desarrollamos con más detalle en el kit de ciberseguridad básico.
Y si el correo es tu preocupación principal —que suele serlo, porque es por donde entra el fraude—, conviene recordar que el gateway es solo una capa. La otra es la gente. Ahí el mejor retorno sigue siendo activar la verificación en dos pasos en todas las cuentas de la empresa.
Infraestructura y seguridad
¿Cuándo actualizaron tu firewall por última vez?
Hacemos el inventario de tu perímetro, te decimos qué está desactualizado y qué está expuesto sin necesidad. El diagnóstico se entrega en una semana.



