Un zero-day en Cisco Secure Email Gateway se explota para ejecutar comandos como root

CVE-2026-76461 permite ejecución remota de comandos con privilegios de root sin autenticación previa. Cisco publicó el parche con la explotación ya activa.

Cisco publicó una corrección para CVE-2026-76461, una vulnerabilidad en Secure Email Gateway que permite a un atacante sin autenticación ejecutar comandos arbitrarios sobre el sistema operativo subyacente con privilegios de root. El parche llegó con la explotación ya activa en ataques reales, lo que sitúa el caso en la categoría de zero-day confirmado.

Qué significa root en un gateway de correo

El Secure Email Gateway se ubica delante del buzón corporativo y procesa todo el flujo de mensajes, entrante y saliente, en texto claro antes de entregarlo. Un atacante con privilegios de root en ese equipo obtiene tres cosas a la vez: la correspondencia completa de la organización, los adjuntos que circulan por ella, y la capacidad de inyectar mensajes que salen con el sello legítimo del dominio.

Ese tercer punto merece atención particular. Un correo fraudulento emitido desde el propio gateway pasa las verificaciones de SPF, DKIM y DMARC sin objeción, porque la infraestructura que firma es la comprometida. Ningún control de reputación en el destino detecta la diferencia.

Lectura de consultor

Este appliance vive en el borde y atiende conexiones desde internet por definición funcional. La combinación de acceso sin autenticación, ejecución de comandos y privilegios de root deja poco margen de mitigación fuera del parcheo. Cualquier organización con este equipo en producción debería tratarlo como prioridad uno de la semana, verificar versión hoy y revisar registros de los días previos en busca de ejecución de procesos inusual.

Para las instituciones financieras y de gobierno de la región, que concentran comunicación sensible en correo y suelen tener este tipo de gateway en frente, el ejercicio adicional es de inventario: saber cuántos equipos de borde con acceso público mantiene la organización y quién responde por su ciclo de parcheo.


Fuentes: BleepingComputer y SecurityWeek, 15 de septiembre de 2026.