El INCIBE-CERT ha publicado un aviso por seis vulnerabilidades críticas en Cisco con riesgo de ejecución remota de código. Se trata del boletín INCIBE-2026-630, emitido el 15 de septiembre de 2026 por el equipo de respuesta ante incidentes de ciberseguridad del INCIBE (Instituto Nacional de Ciberseguridad).
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE-CERT ha alertado de seis vulnerabilidades en productos de correo seguro de Cisco.
- ¿Dónde y cuándo? El aviso se publicó el 15 de septiembre de 2026; afecta a Cisco Secure Email Gateway, Cisco Secure Email y Web Manager y Cisco AsyncOS.
- ¿Qué resultado? Cinco de las seis vulnerabilidades son críticas y una ya está siendo explotada de forma activa.
El aviso y los productos afectados
El boletín INCIBE-2026-630 afecta a Cisco Secure Email Gateway en sus versiones 15.5 y anteriores, 16.0 y 16.5, tanto en dispositivos físicos como virtuales; a Cisco Secure Email y Web Manager; y a Cisco AsyncOS para Secure Email Gateway. En total, Cisco ha publicado seis vulnerabilidades, cinco de ellas de severidad crítica y una de severidad alta.
La actualización exige aplicar las versiones corregidas: Secure Email Gateway 15.5.5-014, 16.5.0-780 o migrar desde 16.0 a una versión corregida; Secure Email and Web Manager 15.5.5-006, 16.5.0-429 o migrar desde 16.0; y AsyncOS 15.5.5-014, 16.0.4-302 o 16.5.0-780. Cisco recomienda migrar Secure Email Gateway a la versión 16.5.0-780. No existen soluciones alternativas que corrijan estas vulnerabilidades.
Las vulnerabilidades y la explotación activa
El fallo más grave, CVE-2026-76461, es una vulnerabilidad de inyección SQL en la lógica de análisis de correo electrónico de Cisco AsyncOS para Secure Email Gateway. Un atacante remoto no autenticado podría explotarla enviando un correo especialmente manipulado con sentencias SQL maliciosas. Su explotación permitiría ejecutar sentencias SQL arbitrarias y comandos con privilegios de root en el sistema operativo subyacente. Cisco ha confirmado la explotación activa de este CVE.
El resto de vulnerabilidades agrupan fallos de path traversal (CVE-2026-76440), control de acceso inadecuado (CVE-2026-76441), consumo no controlado de recursos (CVE-2026-20353), neutralización incorrecta de entradas con inyección de comandos, SQL, código y XSS (CVE-2026-76443) y validación inadecuada de cantidades (CVE-2026-76442). En caso de explotación, el aviso contempla ejecución remota de código con privilegios de administrador, acceso no autorizado a recursos y denegación de servicio.
El aviso confirma explotación activa de una de las seis vulnerabilidades y eleva la urgencia de parchear los sistemas de correo seguro de Cisco.
El panorama de la ciberseguridad
El aviso del INCIBE-CERT se enmarca en el sistema de alerta temprana del organismo, que identifica fallos de seguridad y publica las versiones corregidas para reducir la ventana de exposición en administraciones públicas y empresas. La alerta, identificada como INCIBE-2026-630, suma seis CVE en un único boletín, cinco de severidad crítica; un nivel de concentración de riesgo relevante para los responsables de seguridad de redes corporativas que utilicen pasarelas de correo de Cisco. La explotación activa confirmada de CVE-2026-76461 obliga a priorizar la actualización en entornos expuestos a Internet.
Las organizaciones que utilicen Cisco Secure Email Gateway o Cisco Secure Email y Web Manager deben revisar sus versiones de Cisco AsyncOS y aplicar la actualización de forma inmediata, especialmente en entornos con correo electrónico expuesto. La ausencia de soluciones alternativas convierte el parche en la única medida de mitigación efectiva.

