Cisco instó a sus clientes a aplicar urgentemente un parche en Secure Email Gateway debido a una vulnerabilidad cero día activa. La empresa anunció que el equipo PSIRT detectó el exploit de la falla en septiembre de 2026.

El exploit exitoso permite la ejecución remota de código con privilegios de raíz sin necesidad de autenticación. La vulnerabilidad proviene de una validación insuficiente en el análisis de correos electrónicos. Un atacante puede enviar un correo electrónico con SQL malicioso especialmente diseñado para hacer que el dispositivo ejecute sentencias SQL arbitrarias.

Cisco compartió indicadores de ataque y recomendó a los administradores revisar los archivos mail_logs en busca de expresiones SQL sospechosas, así como inspeccionar registros de red y firewall.

CISA incluyó la vulnerabilidad CVE-2026-76461 en el Catálogo de Ceros Días Conocidos el lunes y ordenó a las agencias federales parchear antes del 17 de septiembre. Shadowserver monitorea actualmente más de 400 dispositivos Secure Email Gateway, aunque no se sabe cuántos son honeypots o ya están parcheados. Cisco también lanzó parches para cuatro vulnerabilidades críticas más en dispositivos SEG y SEWM, aunque aclaró que no hay evidencia de explotación en el mundo real para esas fallas.