Cisco parchea RCE de día cero explotado por APT vinculado a China en puertas de enlace de correo electrónico seguras

16 de enero de 2026Ravie LakshmananVulnerabilidad/Seguridad Web

Cisco parchea el RCE de día cero

Cisco lanzó el jueves actualizaciones de seguridad para una falla de seguridad de máxima gravedad que afecta al software Cisco AsyncOS para Cisco Secure Email Gateway y Cisco Secure Email and Web Manager, casi un mes después de que la compañía revelara que había sido explotado como un día cero por un actor de amenaza persistente avanzada (APT) de China-nexus con nombre en código UAT-9686.

La vulnerabilidad, rastreada como CVE-2025-20393 (Puntuación CVSS: 10,0) es un error de ejecución remota de comandos que se produce debido a una validación insuficiente de las solicitudes HTTP por parte de la función de cuarentena de spam. La explotación exitosa de la falla podría permitir a un atacante ejecutar comandos arbitrarios con privilegios de root en el sistema operativo subyacente de un dispositivo afectado.

Pero para que el ataque funcione, se deben cumplir tres condiciones:

  • El dispositivo ejecuta una versión vulnerable del software Cisco AsyncOS
  • El dispositivo está configurado con la función de cuarentena de spam.
  • La función de cuarentena de spam está expuesta y es accesible desde Internet.

El mes pasado, el fabricante de equipos de redes reveló que encontró evidencia de que UAT-9686 aprovechó la vulnerabilidad a fines de noviembre de 2025 para eliminar herramientas de tunelización como ReverseSSH (también conocido como AquaTunnel) y Chisel, y una herramienta de limpieza de registros llamada AquaPurge.

ciberseguridad

Los ataques también se caracterizan por la implementación de una puerta trasera ligera de Python llamada AquaShell, capaz de recibir comandos codificados y ejecutarlos.

La vulnerabilidad ahora se ha solucionado en las siguientes versiones, además de eliminar los mecanismos de persistencia identificados en esta campaña de ataque e instalados en los dispositivos:

Puerta de enlace de seguridad de correo electrónico de Cisco

  • Versión 14.2 del software Cisco AsyncOS y anteriores (corregido en 15.0.5-016)
  • Versión 15.0 del software Cisco AsyncOS (corregido en 15.0.5-016)
  • Versión 15.5 del software Cisco AsyncOS (corregido en 15.5.4-012)
  • Versión 16.0 del software Cisco AsyncOS (corregido en 16.0.4-016)

Correo electrónico seguro y administrador web

  • Versión del software Cisco AsyncOS 15.0 y anteriores (corregido en 15.0.2-007)
  • Versión 15.5 del software Cisco AsyncOS (corregido en 15.5.4-007)
  • Versión 16.0 del software Cisco AsyncOS (corregido en 16.0.4-010)

Además, Cisco también alienta a los clientes a seguir pautas estrictas para evitar el acceso desde redes no seguras, proteger los dispositivos detrás de un firewall, monitorear el tráfico del blog para detectar cualquier tráfico inesperado hacia/desde los dispositivos, deshabilitar HTTP para el portal de administración principal, deshabilitar los servicios de red que no son necesarios y aplicar una forma sólida de autenticación del usuario final (por ejemplo, cambios SAML en el dispositivo y la contraseña), una variante más segura.

Acerca de Andry Rojas

Soy Andry Rojas consultor boliviano con experiencia en temas politicas, geopoliticos y nacionales para poder llevar un grano de arena a las personas que no pueden encontrar información veraz en internet.

Ver todas las entradas de Andry Rojas →

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *