CVE-2026-76461: Ejecución Remota de Código como Root en Cisco AsyncOS bajo Explotación Activa

Análisis Técnico Cisco AsyncOS CVE-2026-76461
🛡️
Vulnerability Intelligence:

Cisco ha emitido un aviso urgente advirtiendo sobre la explotación activa en el entorno real de una vulnerabilidad crítica en el software Cisco AsyncOS para Cisco Secure Email Gateway. Identificada como CVE-2026-76461, permite a atacantes remotos no autenticados lograr la ejecución remota de código con privilegios de root mediante el envío de correos manipulados a través de conexiones SMTP estándar.

Mecánica de la Vulnerabilidad y Causa Raíz

La falla reside en el motor de procesamiento de correo de AsyncOS, el cual analiza encabezados RFC 5322 y MIME antes de evaluar las políticas de filtrado de contenido y antispam. Al procesar mensajes con múltiples partes y encabezados anidados, el daemon extrae los valores directamente hacia consultas SQL dinámicas sin la debida sanitización o parametrización.

Paquete SMTP Entrante (Puerto 25)
  └── Motor Parser MIME (AsyncOS)
        ├── Extrae Encabezado: "X-Header-Metadata: [Inyección SQL]"
        ├── Concatenación Defectuosa: db_exec("SELECT * FROM rules WHERE hdr = '" + raw + "'")
        └── Evasión SQL -> Invocación de Shell mediante Extensiones del Motor -> Shell ROOT

Dado que el proceso de base de datos en AsyncOS se ejecuta con privilegios elevados para gestionar la configuración y el almacén de cuarentena del dispositivo, la inyección SQL exitosa permite invocar comandos del sistema operativo, otorgando acceso interactivo como root.

Telemetría de Amenazas y Regla de Detección

Se ha observado a grupos de ciberespionaje utilizar este vector para afianzarse en el perímetro de organizaciones objetivo, interceptar tráfico de correo interno y realizar movimientos laterales hacia la red central.

🔍
Regla de Detección (Snort / Suricata):
alert tcp any any -> $MAIL_SERVERS 25 (msg:"COLIBRISEC - Intento de Inyeccion Cisco AsyncOS CVE-2026-76461"; content:"X-Header-"; nocase; pcre:"/X-Header-[^ ]*('|--|;|/*)/i"; classtype:attempted-admin; sid:202676461; rev:1;)

Guía de Remediación

  1. Aplicar Parches de Emergencia en AsyncOS: Actualizar los gateways a las versiones 15.5.5-014, 16.0.4-302 o 16.5.0-780.
  2. Aislar Interfaces de Administración: Restringir el acceso web (puertos 80/443) y SSH exclusivamente a redes de gestión fuera de banda.
  3. Verificar la Integridad del Sistema: Ejecutar en la CLI de AsyncOS el comando diagnostic system integrity verify para descartar modificaciones no autorizadas en el sistema de archivos.

Read more

Brecha de Datos Médicos en Photon Health

Filtración en Photon Health: Zero-Day de Inyección SQL en Metabase Expone Recetas Médicas de Pacientes

📌Security Roundup Series: Semana del 9 de Octubre de 2026 • 4 min read deep dive🏛️Incident Overview: Target / Organization: Photon Health, Inc. (Plataforma de Prescripción Médica Digital) Threat Actor / Attribution: Actor Desconocido (Extorsión Financiera) Impact / Records Compromised: Nombres de pacientes, direcciones, números de teléfono, fechas de nacimiento, recetas médicas completas

By James Luther