Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Un simple correo electrónico permite obtener acceso root en los dispositivos de seguridad de Cisco


Criminales están explotando una vulnerabilidad crítica (CVE-2026-76461) en el Cisco Secure Email Gateway que permite obtener acceso de root mediante correos maliciosos. No existen soluciones temporales, por lo que la única opción es instalar los parches de AsyncOS proporcionados por Cisco. Se recomienda a los administradores revisar logs externos y, en casos de compromiso, reinstalar completamente los sistemas virtuales.





Los criminales están explotando un fallo crítico en Cisco Secure Email Gateway que puede convertir un correo electrónico malicioso en acceso de root.

La vulnerabilidad, identificada como CVE-2026-76461, tiene una puntuación CVSS de 9.8 y afecta a los dispositivos Secure Email Gateway físicos y virtuales, independientemente de su configuración. Cisco afirma que no existen soluciones temporales , por lo que el parcheo es la única solución.

El error reside en cómo el software AsyncOS de Cisco gestiona el correo electrónico entrante. Un atacante no necesita iniciar sesión: puede enviar un mensaje trampa a través de una puerta de enlace vulnerable y, si el exploit funciona, ejecutar comandos como root.

Que no es exactamente lo que se desea de la caja encargada de mantener fuera los correos electrónicos maliciosos.

El Equipo de Respuesta a Incidentes de Seguridad de Productos de Cisco dijo que tuvo conocimiento de la explotación activa en septiembre, aunque el gigante de las redes no ha dicho quién está detrás de los ataques, cuánto tiempo han estado ocurriendo o cuántas organizaciones se han visto comprometidas. Cisco descubrió el error mientras resolvía un caso de soporte del Centro de Asistencia Técnica.

Los indicios sugieren que al menos algunos clientes de la nube de Cisco se vieron envueltos en los ataques. Cisco dijo que investigó los dispositivos pertenecientes a su servicio Secure Email Cloud y contactó directamente a los clientes cuyos dispositivos mostraban indicadores de un posible compromiso. Actualmente está llevando a cabo trabajos de remediación y recuperación, y afirma que todos sus dispositivos Secure Email Cloud han sido actualizados a AsyncOS 16.5.0-780.

Los administradores que gestionan sus propios dispositivos tienen un poco más de trabajo que hacer. Cisco recomienda revisar los registros en busca de signos de actividad sospechosa, pero advierte que no encontrar nada no significa necesariamente que el sistema esté limpio.

Una vez que los atacantes tienen acceso de root, Cisco dice que podrían manipular los registros y borrar sus huellas. También se indica a los administradores que revisen los registros de red y del firewall en busca de cualquier anomalía, en lugar de confiar en la propia puerta de enlace para obtener respuestas.

Para los dispositivos virtuales sospechosos de estar comprometidos, el consejo de recuperación de Cisco es bastante drástico: preservar la evidencia forense, desplegar una VM nueva con el software corregido, reconstruir la configuración y rotar las credenciales y el material criptográfico.

Cisco ha corregido el error en las versiones de AsyncOS 15.5.5-014, 16.0.4-302 y 16.5.0-780, instando encarecidamente a los clientes a migrar a esta última.

Todavía hay un grupo de objetivos considerable. La Shadowserver Foundation estaba rastreando más de 400 dispositivos Cisco Secure Email Gateway expuestos a Internet hasta el lunes.

El fallo también ha aterrizado en el catálogo de Vulnerabilidades Explotadas Conocidas de la CISA , y se ha ordenado a las agencias civiles federales de EE. UU. que lo remedien antes del 17 de septiembre.

CVE-2026-76461 llega menos de un año después de que los atacantes explotaran otro fallo crítico de AsyncOS, CVE-2025-20393, para irrumpir en los dispositivos Cisco Secure Email Gateway e instalar mecanismos de persistencia. Ese error acabó obteniendo una puntuación perfecta de 10.

Para cualquiera que todavía ejecute una puerta de enlace afectada, el mensaje es bastante sencillo: la caja diseñada para inspeccionar correos electrónicos hostiles puede ser hackeada por uno de ellos; los atacantes ya lo están haciendo y no hay ninguna alternativa para esconderse. ®

Fuente:
TheRegister

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.