{"id":11169,"date":"2025-12-18T08:26:38","date_gmt":"2025-12-18T14:26:38","guid":{"rendered":"https:\/\/beaconlab.us\/?post_type=publicacion&#038;p=11169"},"modified":"2026-01-19T16:17:26","modified_gmt":"2026-01-19T22:17:26","slug":"alerta-2025-104-vulnerabilidad-zeroday-critica-en-productos-cisco-explotado-en-campanas-de-ataque","status":"publish","type":"publicacion","link":"https:\/\/beaconlab.us\/es\/publicacion\/alerta-2025-104-vulnerabilidad-zeroday-critica-en-productos-cisco-explotado-en-campanas-de-ataque\/","title":{"rendered":"Alerta 2025-104 Vulnerabilidad ZeroDay Cr\u00edtica en Productos Cisco explotado en campa\u00f1as de ataque."},"content":{"rendered":"\n<h2 class=\"wp-block-heading\">Actualizaci\u00f3n: 19\/01\/2026<\/h2>\n\n\n\n<h2 class=\"wp-block-heading\">Producto(s) afectado(s):&nbsp;<\/h2>\n\n\n\n<p>Esta campa\u00f1a de ataque afecta a Cisco Secure Email Gateway, Cisco Secure Email y Web Manager, tanto f\u00edsicos como virtuales, cuando se cumplen las dos condiciones siguientes:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>El dispositivo est\u00e1 configurado con la funci\u00f3n&nbsp;<strong>de cuarentena de spam<\/strong>.<\/li>\n\n\n\n<li>La funci\u00f3n&nbsp;<strong>de cuarentena de spam<\/strong>&nbsp;est\u00e1 expuesta y se puede acceder a ella desde Internet.<\/li>\n<\/ul>\n\n\n\n<p><strong>Nota<\/strong>: Las versiones afectadas de&nbsp;Cisco AsyncOS son:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>16.0.<\/li>\n\n\n\n<li>Versiones 14.2 y anteriores;<\/li>\n\n\n\n<li>Versi\u00f3n 15.0 y anteriores;<\/li>\n\n\n\n<li>15.5;<\/li>\n<\/ul>\n\n\n\n<p><\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Descripci\u00f3n<\/h2>\n\n\n\n<p>Se ha reportado la explotaci\u00f3n activa de un Zero Day en productos Cisco que a\u00fan no cuenta con un parche disponible. Esta campa\u00f1a de ciberataques est\u00e1 dirigida a un subconjunto limitado de dispositivos con ciertos puertos expuestos a Internet que ejecutan el software Cisco AsyncOS para Cisco Secure Email Gateway y Cisco Secure Email and Web Manager. Esta vulnerabilidad se ha identificado como CVE-2025-20393 y cuenta con una puntuaci\u00f3n CVSSv3 de 10.<\/p>\n\n\n\n<p>Esta vulnerabilidad permite a los cibercriminales ejecutar comandos arbitrarios con privilegios de root en el sistema operativo subyacente de un dispositivo afectado. La investigaci\u00f3n en curso ha revelado evidencia de un mecanismo de persistencia implementado por los atacantes para mantener cierto control sobre los dispositivos comprometidos.<\/p>\n\n\n\n<p>La vulnerabilidad afecta a Cisco Secure Email Gateway, tanto f\u00edsico como virtual, y a los dispositivos Cisco Secure Email and Web Manager, tambi\u00e9n f\u00edsicos y virtuales, cuando se cumplen simult\u00e1neamente las siguientes dos condiciones, las cuales no est\u00e1n configuradas por defecto:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>El dispositivo est\u00e1 configurado con la funci\u00f3n de cuarentena de spam.<\/li>\n\n\n\n<li>La funci\u00f3n de cuarentena de spam est\u00e1 expuesta y es accesible desde Internet.<\/li>\n<\/ul>\n\n\n\n<p>El equipo de seguridad Cisco Talos est\u00e1 rastreando el ataque activo contra el software Cisco AsyncOS para Cisco Secure Email Gateway (anteriormente conocido como Cisco Email Security Appliance, ESA) y Cisco Secure Email and Web Manager (anteriormente conocido como Cisco Content Security Management Appliance, SMA). La explotaci\u00f3n de esta vulnerabilidad permite a los atacantes ejecutar comandos a nivel de sistema e implementar una puerta trasera persistente basada en Python, denominada AquaShell.<\/p>\n\n\n\n<p>Cisco detect\u00f3 esta actividad el 10 de diciembre, la cual ha estado activa al menos desde finales de noviembre de 2025. Otras herramientas observadas incluyen AquaTunnel (t\u00fanel SSH inverso), Chisel (otra herramienta de tunelizaci\u00f3n) y AquaPurge (utilidad de borrado de registros). El an\u00e1lisis de Talos indica que los dispositivos con configuraciones no est\u00e1ndar, como se describe en este aviso, son los que se han observado como vulnerables al ataque.<\/p>\n\n\n\n<p>ACTUALIZACI\u00d3N: El fallo se encuentra en la funci\u00f3n Spam Quarantine de Cisco AsyncOS Software para Cisco Secure Email Gateway y Cisco Secure Email y Web Manager. La vulnerabilidad se produce por una validaci\u00f3n incorrecta de las solicitudes HTTP. Un atacante podr\u00eda explotar la vulnerabilidad al enviar una solicitud HTTP manipulada.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">\u00datiles:<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Determinar si la cuarentena de spam est\u00e1 habilitada en un dispositivo Cisco Secure Email Gateway<\/strong><\/li>\n<\/ul>\n\n\n\n<p>Para determinar si la funci\u00f3n de Cuarentena de Spam est\u00e1 configurada y habilitada en un dispositivo, con\u00e9ctese a la interfaz de administraci\u00f3n web y navegue al siguiente men\u00fa:&nbsp;<strong>Red<\/strong>&nbsp;&gt;&nbsp;<strong>Interfaces IP &gt;<\/strong>&nbsp;[&nbsp;<strong>Seleccione la interfaz en la que est\u00e1 configurada la Cuarentena de Spam<\/strong>]&nbsp;<strong>.<\/strong>&nbsp;Si la casilla junto a Cuarentena de Spam est\u00e1 marcada, la funci\u00f3n est\u00e1 habilitada.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Determinar si la cuarentena de spam est\u00e1 habilitada en un dispositivo Cisco Secure Email and Web Manager<\/strong><\/li>\n<\/ul>\n\n\n\n<p>Para determinar si la funci\u00f3n Cuarentena de spam est\u00e1 configurada y habilitada en un dispositivo, con\u00e9ctese a la interfaz de administraci\u00f3n web y navegue al siguiente men\u00fa:&nbsp;<strong>Dispositivo de administraci\u00f3n &gt;&nbsp;Red<\/strong>&nbsp;&gt;&nbsp;<strong>Interfaces IP &gt;<\/strong>&nbsp;[&nbsp;<strong>Seleccione la interfaz en la que est\u00e1 configurada la Cuarentena de spam<\/strong>].&nbsp;Si la casilla de verificaci\u00f3n junto a Cuarentena de spam est\u00e1 marcada, la funci\u00f3n est\u00e1 habilitada.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">IOC:<\/h2>\n\n\n\n<p>Los IOC tambi\u00e9n se pueden encontrar en el repositorio de <a href=\"https:\/\/github.com\/Cisco-Talos\/IOCs\/tree\/main\/2025\/12\">GitHub de Talos&nbsp;<\/a>.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>T\u00fanel acu\u00e1tico<\/strong><\/li>\n<\/ul>\n\n\n\n<p>2db8ad6e0f43e93cc557fbda0271a436f9f2a478b1607073d4ee3d20a87ae7ef<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Purga de agua<\/strong><\/li>\n<\/ul>\n\n\n\n<p>145424de9f7d5dd73b599328ada03aa6d6cdcee8d5fe0f7cb832297183dbe4ca<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Cincel<\/strong><\/li>\n<\/ul>\n\n\n\n<p>85a0b22bd17f7f87566bd335349ef89e24a5a19f899825b4d178ce6240f58bfc<\/p>\n\n\n\n<p>172[.]233[.]67[.]176<\/p>\n\n\n\n<p>172[.]237[.]29[.]147<\/p>\n\n\n\n<p>38[.]54[.]56[.]95<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Recomendaciones:<\/h2>\n\n\n\n<p>Si se ha identificado que la interfaz de administraci\u00f3n web o el puerto de cuarentena de spam de un dispositivo est\u00e1n expuestos y son accesibles desde internet, Cisco recomienda encarecidamente seguir un proceso de varios pasos para restaurar el dispositivo a una configuraci\u00f3n segura, siempre que sea posible.<\/p>\n\n\n\n<p>Para descargar dispositivos virtuales de reemplazo, visite la p\u00e1gina de descarga de software de Cisco correspondiente:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/software.cisco.com\/download\/home\/284900944\/type\/282975113\/release\/16.0.1?i=!pp\" target=\"_blank\" rel=\"noreferrer noopener\">Puerta de enlace de correo electr\u00f3nico seguro de Cisco<\/a><\/li>\n\n\n\n<li><a href=\"https:\/\/software.cisco.com\/download\/home\/286283259\/type\/286283388\/release\/16.0.2?i=!pp\" target=\"_blank\" rel=\"noreferrer noopener\">Administrador web y de correo electr\u00f3nico seguro de Cisco<\/a><\/li>\n<\/ul>\n\n\n\n<p>Si no es posible restaurar el dispositivo, Cisco recomienda contactar con&nbsp;<a href=\"https:\/\/www.cisco.com\/c\/en\/us\/support\/index.html\">el TAC<\/a>&nbsp;para verificar si ha sido comprometido. En caso de que se confirme la vulneraci\u00f3n, reconstruir el dispositivo es, actualmente, la \u00fanica opci\u00f3n viable para erradicar el mecanismo de persistencia de los actores de amenazas.<\/p>\n\n\n\n<p>Adem\u00e1s, Cisco recomienda encarecidamente restringir el acceso al dispositivo e implementar mecanismos de control de acceso s\u00f3lidos para garantizar que los puertos no est\u00e9n expuestos a redes no seguras.<\/p>\n\n\n\n<p>Cisco a\u00fan no ha lanzado parches de seguridad, pero ha proporcionado una lista de recomendaciones generales para los productos afectados. Estas incluyen:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Restringir el acceso a Internet:<\/strong> Evitar el acceso directo desde Internet o limitarlo a hosts conocidos y de confianza.<\/li>\n\n\n\n<li><strong>Proteger con firewall:<\/strong> Utilizar un firewall para filtrar el tr\u00e1fico hacia y desde los dispositivos, permitiendo solo conexiones de hosts conocidos y de confianza.<\/li>\n\n\n\n<li><strong>Separar funciones (solo para Cisco Secure Email Gateway):<\/strong> Separar las funciones de correo y administraci\u00f3n en interfaces de red distintas para reducir el acceso no autorizado.<\/li>\n\n\n\n<li><strong>Monitorear el tr\u00e1fico:<\/strong> Revisar peri\u00f3dicamente el tr\u00e1fico del registro web en busca de actividad inesperada y enviar los registros a un servidor externo para su conservaci\u00f3n.<\/li>\n\n\n\n<li><strong>Deshabilitar HTTP y servicios innecesarios:<\/strong> Desactivar HTTP para el portal del administrador principal y otros servicios de red no esenciales como FTP.<\/li>\n\n\n\n<li><strong>Mantener el software actualizado:<\/strong> Actualizar el dispositivo a la \u00faltima versi\u00f3n del software Cisco AsyncOS.<\/li>\n\n\n\n<li><strong>Usar autenticaci\u00f3n segura:<\/strong> Implementar m\u00e9todos de autenticaci\u00f3n de usuario final seguros como SAML o LDAP.<\/li>\n\n\n\n<li><strong>Cambiar contrase\u00f1as y restringir acceso:<\/strong> Modificar la contrase\u00f1a de administrador predeterminada por una m\u00e1s segura y crear cuentas de usuario con acceso restringido.<\/li>\n\n\n\n<li><strong>Utilizar SSL\/TLS:<\/strong> Obtener un certificado SSL de una autoridad de certificaci\u00f3n o crear uno autofirmado.<\/li>\n<\/ul>\n\n\n\n<p>Para ver todas las recomendaciones puede redirigirse al siguiente enlace:<\/p>\n\n\n\n<p><a href=\"https:\/\/sec.cloudapps.cisco.com\/security\/center\/content\/CiscoSecurityAdvisory\/cisco-sa-sma-attack-N9bf4#Recommendations\">https:\/\/sec.cloudapps.cisco.com\/security\/center\/content\/CiscoSecurityAdvisory\/cisco-sa-sma-attack-N9bf4#Recommendations<\/a><\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Soluci\u00f3n<\/h2>\n\n\n\n<p>ACTUALIZACI\u00d3N: El proveedor CISCO ha publicado parches de seguridad para solucionar la vulnerabilidad:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Cisco AsyncOS Software en <strong>Cisco Email Security Gateway<\/strong>:\n<ul class=\"wp-block-list\">\n<li>Para versiones 14.2 y anteriores &#8211; Actualizar a 15.0.5-016;<\/li>\n\n\n\n<li>Para 15.0 &#8211; Actualizar a 15.0.5-016;<\/li>\n\n\n\n<li>Para 15.5 &#8211; Actualizar a 15.5.4-012;<\/li>\n\n\n\n<li>Para 16.0 &#8211; Actualizar a 16.0.4-016.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li>Cisco AsyncOS Software en <strong>Secure Email and Web Manager<\/strong>:\n<ul class=\"wp-block-list\">\n<li>Para versi\u00f3n 15.0 y anteriores &#8211; Actualizar a 15.0.2-007;<\/li>\n\n\n\n<li>Para 15.5 &#8211; Actualizar a 15.5.4-007;<\/li>\n\n\n\n<li>Para 16.0 &#8211; Actualizar a 16.0.4-010.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n\n\n\n<p>Para descargar dispositivos virtuales de reemplazo, visite la p\u00e1gina de descarga de software de Cisco correspondiente:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/software.cisco.com\/download\/home\/284900944\/type\/282975113\/release\/16.0.1?i=!pp\" target=\"_blank\" rel=\"noreferrer noopener\">Puerta de enlace de correo electr\u00f3nico seguro de Cisco<\/a><\/li>\n\n\n\n<li><a href=\"https:\/\/software.cisco.com\/download\/home\/286283259\/type\/286283388\/release\/16.0.2?i=!pp\" target=\"_blank\" rel=\"noreferrer noopener\">Administrador web y de correo electr\u00f3nico seguro de Cisco<\/a><\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Informaci\u00f3n adicional:<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>https:\/\/sec.cloudapps.cisco.com\/security\/center\/content\/CiscoSecurityAdvisory\/cisco-sa-sma-attack-N9bf4<\/li>\n\n\n\n<li><a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2025-20393\">https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2025-20393<\/a><\/li>\n\n\n\n<li><a href=\"https:\/\/blog.talosintelligence.com\/uat-9686\/\">https:\/\/blog.talosintelligence.com\/uat-9686\/<\/a><\/li>\n\n\n\n<li>https:\/\/www.incibe.es\/incibe-cert\/alerta-temprana\/avisos\/ejecucion-remota-de-comandos-en-productos-de-cisco<\/li>\n<\/ul>\n\n\n\n<p><\/p>\n","protected":false},"featured_media":7921,"template":"","class_list":["post-11169","publicacion","type-publicacion","status-publish","has-post-thumbnail","hentry"],"acf":{"activar_pdf_link":false,"pdf":null,"numero_de_boletin":"104","traffic_light_protocol":"White"},"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/publicacion\/11169","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/publicacion"}],"about":[{"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/types\/publicacion"}],"version-history":[{"count":8,"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/publicacion\/11169\/revisions"}],"predecessor-version":[{"id":11223,"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/publicacion\/11169\/revisions\/11223"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/media\/7921"}],"wp:attachment":[{"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/media?parent=11169"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}