[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/cisco-secure-email-gateway-vulnerabilidades":3,"prev-/blog/noticias/cisco-secure-email-gateway-vulnerabilidades":373,"next-/blog/noticias/cisco-secure-email-gateway-vulnerabilidades":376,"related-/blog/noticias/cisco-secure-email-gateway-vulnerabilidades":379,"author-Diego Herrera":400},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":326,"cta":327,"date":333,"dateModified":333,"description":334,"draft":335,"extension":336,"faq":337,"featured":335,"howto":350,"image":351,"imageAlt":352,"intent":353,"keywords":354,"meta":359,"navigation":360,"path":361,"publishedTime":362,"readingTime":363,"seo":364,"seoTitle":365,"stem":366,"tags":367,"__hash__":372},"blog/blog/noticias/cisco-secure-email-gateway-vulnerabilidades.md","Seis fallos en el filtro de correo de Cisco, y uno ya se está explotando","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":316},"minimark",[11,28,31,36,46,57,60,63,123,126,130,133,157,171,188,192,199,202,223,234,237,241,244,276,285,289,292,299,307],[12,13,14,15,19,20,23,24,27],"p",{},"El ",[16,17,18],"strong",{},"15 de septiembre de 2026",", INCIBE-CERT publicó el boletín ",[16,21,22],{},"INCIBE-2026-630"," con seis vulnerabilidades en productos de correo de Cisco: ",[16,25,26],{},"cinco críticas y una de severidad alta",". Una de ellas ya se está explotando.",[12,29,30],{},"El detalle incómodo del caso es dónde vive el fallo: en el aparato que muchas empresas instalaron precisamente para protegerse.",[32,33,35],"h2",{"id":34},"la-que-se-explota-un-correo-que-da-acceso-root","La que se explota: un correo que da acceso root",[12,37,14,38,41,42,45],{},[16,39,40],{},"CVE-2026-76461"," es una ",[16,43,44],{},"inyección SQL en la lógica de análisis de correo de Cisco AsyncOS",", el sistema operativo del Secure Email Gateway.",[12,47,48,49,52,53,56],{},"El vector de ataque es tan directo que resulta desagradable: un atacante ",[16,50,51],{},"remoto y sin autenticar"," envía un correo con instrucciones SQL maliciosas incrustadas. El gateway lo analiza —que es exactamente su trabajo— y en ese análisis ejecuta las instrucciones. El resultado es ",[16,54,55],{},"ejecución de comandos con privilegios de root"," sobre el equipo.",[12,58,59],{},"No hace falta que nadie abra el correo. No hace falta un adjunto. Basta con que el mensaje llegue.",[12,61,62],{},"Las otras cinco del boletín:",[64,65,66,79],"table",{},[67,68,69],"thead",{},[70,71,72,76],"tr",{},[73,74,75],"th",{},"CVE",[73,77,78],{},"Tipo",[80,81,82,91,99,107,115],"tbody",{},[70,83,84,88],{},[85,86,87],"td",{},"CVE-2026-76440",[85,89,90],{},"Salto de directorio (path traversal)",[70,92,93,96],{},[85,94,95],{},"CVE-2026-76441",[85,97,98],{},"Evasión de control de acceso",[70,100,101,104],{},[85,102,103],{},"CVE-2026-76443",[85,105,106],{},"Inyección de comandos, SQL y código",[70,108,109,112],{},[85,110,111],{},"CVE-2026-76442",[85,113,114],{},"Fallo de validación",[70,116,117,120],{},[85,118,119],{},"CVE-2026-20353",[85,121,122],{},"Agotamiento de recursos",[12,124,125],{},"En conjunto permiten ejecución remota de código con privilegios administrativos, acceso no autorizado a recursos y denegación de servicio.",[32,127,129],{"id":128},"qué-actualizar","Qué actualizar",[12,131,132],{},"Afecta a:",[134,135,136,147,152],"ul",{},[137,138,139,142,143,146],"li",{},[16,140,141],{},"Cisco Secure Email Gateway",": versiones 15.5 y anteriores, 16.0 y 16.5, en equipos ",[16,144,145],{},"físicos y virtuales",".",[137,148,149,146],{},[16,150,151],{},"Cisco Secure Email and Web Manager",[137,153,154,146],{},[16,155,156],{},"Cisco AsyncOS for Secure Email Gateway",[12,158,159,160,163,164,167,168,146],{},"Versiones corregidas: ",[16,161,162],{},"15.5.5-014",", ",[16,165,166],{},"16.5.0-780"," y ",[16,169,170],{},"16.0.4-302",[172,173,176],"callout",{"icon":174,"title":175},"i-lucide-alert-triangle","No hay mitigación alternativa",[12,177,178,179,183,184,187],{},"Cisco no publicó ",[180,181,182],"em",{},"workarounds"," para estas vulnerabilidades. Eso significa que no hay una configuración que puedas cambiar mientras planeas la actualización: ",[16,185,186],{},"el parche es la única mitigación",". Si tu gateway está en una de las versiones afectadas, la ventana de mantenimiento se adelanta.",[32,189,191],{"id":190},"por-qué-duele-más-que-un-fallo-cualquiera","Por qué duele más que un fallo cualquiera",[12,193,194,195,198],{},"Hay una categoría de vulnerabilidades que merece trato aparte: las que están en los ",[16,196,197],{},"dispositivos de seguridad perimetral",". Firewalls, VPNs, gateways de correo, appliances de acceso remoto.",[12,200,201],{},"Tres razones:",[203,204,205,211,217],"ol",{},[137,206,207,210],{},[16,208,209],{},"Están expuestos por diseño."," Un gateway de correo tiene que aceptar conexiones de todo internet. No puedes \"sacarlo de la red\" como harías con un servidor interno.",[137,212,213,216],{},[16,214,215],{},"Tienen visibilidad privilegiada."," Ven el correo de toda la empresa. Comprometer uno no es entrar a un servidor: es entrar al canal por donde pasan las conversaciones, las facturas y las instrucciones de pago.",[137,218,219,222],{},[16,220,221],{},"Nadie los actualiza."," Es el patrón más común que encontramos en auditorías. El servidor de aplicaciones se parcha; el firewall lleva tres años igual porque \"funciona\" y porque tocarlo da miedo.",[12,224,225,226,229,230,233],{},"Es el mismo guion que vimos este mes con los dispositivos ",[16,227,228],{},"SonicWall SMA1000",", que CISA incorporó a su catálogo de vulnerabilidades explotadas, y con ",[16,231,232],{},"ConnectWise ScreenConnect",". Los atacantes descubrieron hace tiempo que el perímetro es el eslabón que nadie revisa.",[235,236],"ad-banner",{},[32,238,240],{"id":239},"qué-hacer-esta-semana","Qué hacer esta semana",[12,242,243],{},"Aunque no uses Cisco, el ejercicio vale:",[203,245,246,252,258,264,270],{},[137,247,248,251],{},[16,249,250],{},"Lista tus dispositivos de seguridad perimetral."," Firewall, VPN, gateway de correo, appliance de acceso remoto, balanceador. Marca y versión de firmware de cada uno.",[137,253,254,257],{},[16,255,256],{},"Compáralos contra las versiones actuales del fabricante."," Si alguno lleva más de un año sin actualizarse, ya tienes tu prioridad del trimestre.",[137,259,260,263],{},[16,261,262],{},"Verifica qué está expuesto a internet y no debería."," El panel de administración de un appliance no tiene por qué ser alcanzable desde fuera. Casi siempre lo es.",[137,265,266,269],{},[16,267,268],{},"Suscríbete a los avisos de tus fabricantes."," Es gratis y es la diferencia entre enterarte el día 15 y enterarte cuando algo falla.",[137,271,272,275],{},[16,273,274],{},"Revisa los registros del gateway"," desde principios de septiembre si estás en una versión afectada.",[12,277,278,279,284],{},"Si el punto 3 te dejó dudando, ese es justo el hallazgo más frecuente de una auditoría de TI. Preparamos una guía sobre ",[280,281,283],"a",{"href":282},"/blog/guia-empresarial/preparar-auditoria-ti","cómo prepararte para una auditoría de TI"," que empieza exactamente por ahí.",[32,286,288],{"id":287},"el-problema-de-fondo","El problema de fondo",[12,290,291],{},"Ninguna empresa de 20 a 200 personas tiene a alguien dedicado a leer boletines de seguridad. El responsable de sistemas trae encima soporte, usuarios, redes y proyectos; los avisos de fabricante se acumulan en una carpeta del correo.",[12,293,294,295,146],{},"Eso no se resuelve con más voluntad. Se resuelve con proceso: un inventario que exista, una fuente de avisos que alguien revise, una ventana de parcheo aceptada por dirección y una vía rápida para las críticas. Lo desarrollamos con más detalle en el ",[280,296,298],{"href":297},"/blog/recurso/kit-ciberseguridad-basico","kit de ciberseguridad básico",[12,300,301,302,306],{},"Y si el correo es tu preocupación principal —que suele serlo, porque es por donde entra el fraude—, conviene recordar que el gateway es solo una capa. La otra es la gente. Ahí el mejor retorno sigue siendo ",[280,303,305],{"href":304},"/blog/tutorial/activar-2fa-cuentas","activar la verificación en dos pasos"," en todas las cuentas de la empresa.",[308,309],"call-to-action",{"description":310,"eyebrow":311,"icon":312,"label":313,"title":314,"to":315},"Hacemos el inventario de tu perímetro, te decimos qué está desactualizado y qué está expuesto sin necesidad. El diagnóstico se entrega en una semana.","Infraestructura y seguridad","i-lucide-network","Solicitar diagnóstico","¿Cuándo actualizaron tu firewall por última vez?","/contacto",{"title":317,"searchDepth":318,"depth":319,"links":320},"",2,3,[321,322,323,324,325],{"id":34,"depth":318,"text":35},{"id":128,"depth":318,"text":129},{"id":190,"depth":318,"text":191},{"id":239,"depth":318,"text":240},{"id":287,"depth":318,"text":288},"noticias",{"title":328,"description":329,"label":330,"to":331,"icon":332},"¿Quién parcha tu perímetro?","Inventario, priorización y ventanas de parcheo gestionadas. Para que las críticas no dependan de que alguien encuentre el hueco en su semana.","Ver ciberseguridad gestionada","/servicios/ciberseguridad","i-lucide-shield-check","2026-09-19","INCIBE-CERT alertó de seis vulnerabilidades en Cisco Secure Email Gateway. El CVE-2026-76461 se explota con un correo y da acceso root. Versiones afectadas y parches.",false,"md",[338,341,344,347],{"question":339,"answer":340},"¿Qué es el CVE-2026-76461?","Una inyección SQL en la lógica de análisis de correo de Cisco AsyncOS, el sistema operativo del Secure Email Gateway. Un atacante remoto y sin autenticar envía un correo diseñado con instrucciones SQL maliciosas y logra ejecutar comandos con privilegios de root. Es especialmente grave porque el vector de ataque es simplemente mandar un correo al buzón de la empresa: no hace falta que nadie lo abra.",{"question":342,"answer":343},"¿Qué versiones están afectadas y a cuáles hay que actualizar?","Afecta a Cisco Secure Email Gateway en versiones 15.5 y anteriores, 16.0 y 16.5, tanto en equipos físicos como virtuales, además de Cisco Secure Email and Web Manager. Las versiones corregidas son 15.5.5-014, 16.5.0-780 y 16.0.4-302. No existen soluciones alternativas: el parche es obligatorio.",{"question":345,"answer":346},"Usamos Microsoft 365 o Google Workspace. ¿Nos afecta?","Por esta vulnerabilidad concreta, no. Afecta al appliance de Cisco que muchas empresas medianas y grandes ponen delante de su correo como filtro antispam y antiphishing. Si tu correo es 100% de nube y no pasa por un gateway de Cisco, este boletín no te toca. Lo que sí aplica a cualquiera es la lección: los dispositivos de seguridad perimetral también son software y también se parchan.",{"question":348,"answer":349},"¿Por qué es tan crítico que el fallo esté en un equipo de seguridad?","Porque un gateway de correo está diseñado para estar expuesto —tiene que recibir correo de todo internet— y tiene visibilidad privilegiada sobre las comunicaciones de la empresa. Comprometerlo da al atacante una posición inmejorable: ve el correo, puede manipularlo y está dentro del perímetro. Los dispositivos de seguridad son objetivos de alto valor precisamente por eso.",null,"/images/blog/noticias/cisco-secure-email-gateway-vulnerabilidades.jpg","Servidor de correo corporativo bajo alerta de seguridad en una sala de equipos","informational",[355,356,357,358],"cve-2026-76461","cisco secure email gateway vulnerabilidad","incibe cisco 2026","parche asyncos",{},true,"/blog/noticias/cisco-secure-email-gateway-vulnerabilidades","2026-09-19T08:20:00-06:00",6,{"title":5,"description":334},"Cisco Secure Email Gateway: parcha ya","blog/noticias/cisco-secure-email-gateway-vulnerabilidades",[368,369,370,371],"ciberseguridad","cisco","correo-electronico","vulnerabilidades","EQWyWyDZns4weOrVcWaumFeJZZtXQVhutSuFxd6Srww",{"path":374,"title":375},"/blog/noticias/paquete-economico-2027-sat-ia-cfdi","El SAT quiere revisar con inteligencia artificial: lo que trae el paquete fiscal 2027",{"path":377,"title":378},"/blog/noticias/buen-fin-2026-fechas-registro-comercios","El Buen Fin 2026 será del 13 al 17 de noviembre: ocho semanas para dejar la tienda lista",[380,387,394],{"path":381,"title":382,"description":383,"date":384,"category":326,"image":385,"imageAlt":386,"readingTime":363},"/blog/noticias/ley-economia-digital-pagos-mexico","Ley de Economía Digital: qué propone y qué le cambiaría al pequeño comercio","La iniciativa de Ley de Economía Digital ya está en comisiones: crea la cuenta simplificada Nivel 2 Bis para pequeños comercios y suma la CURP digital.","2026-09-24","/images/blog/noticias/ley-economia-digital-pagos-mexico.jpg","Mostrador de un pequeño comercio mexicano cobrando con medios de pago electrónicos",{"path":388,"title":389,"description":390,"date":384,"category":326,"image":391,"imageAlt":392,"readingTime":393},"/blog/noticias/claude-opus-5-hackeo-etico-openai-72-horas","Tres investigadores usaron Claude Opus 5 para entrar a los sistemas de OpenAI en menos de 72 horas","Investigadores de Hacktron AI encadenaron un fallo de imágenes y otro de inicio de sesión único para llegar a repositorios internos de OpenAI. Fue con permiso.","/images/blog/noticias/claude-opus-5-hackeo-etico-openai-72-horas.jpg","Investigadores de seguridad analizando una cadena de ataque asistida por inteligencia artificial en pantallas de código",7,{"path":395,"title":396,"description":397,"date":384,"category":326,"image":398,"imageAlt":399,"readingTime":363},"/blog/noticias/chrome-153-septimo-zero-day-2026","Séptimo 0-day de Chrome en el año: actualizar el navegador ya es tarea de seguridad","Chrome 153 corrigió CVE-2026-87491, un 0-day en V8 explotado en la vida real, dentro de una actualización con 230 parches. Es el séptimo 0-day del año y el segundo en una semana.","/images/blog/noticias/chrome-153-septimo-zero-day-2026.jpg","Navegador web en un equipo de oficina mostrando una actualización de seguridad pendiente",{"id":401,"avatar":350,"bio":402,"entityType":403,"expertise":404,"extension":405,"meta":406,"name":6,"role":407,"slug":408,"social":350,"stem":409,"url":7,"__hash__":410},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]