SonicWall: Dispositivos SMA1000 en riesgo

  • ALERTA DE CIBERSEGURIDAD

    SonicWall:

    Dispositivos SMA1000 en riesgo

SonicWall ha informado de la explotación activa de dos vulnerabilidades de día cero en SMA1000. Las organizaciones deben instalar de inmediato las actualizaciones disponibles, ya que no existen soluciones alternativas.

¿Cuál es la amenaza?

La vulnerabilidad CVE-2026-15409, que consiste en una falsificación de solicitud del lado del servidor (SSRF) en la interfaz SMA1000 Workplace, permite a un atacante no autenticado forzar al dispositivo a realizar solicitudes salientes. Esto podría exponer servicios internos, puntos finales de metadatos en la nube y otros recursos no accesibles directamente desde internet.

La vulnerabilidad CVE-2026-15410 es una vulnerabilidad de inyección de código posterior a la autenticación en la consola de administración que permite a un administrador autenticado ejecutar comandos del sistema operativo en el dispositivo.

Un atacante podría encadenar estas vulnerabilidades, utilizando SSRF para acceder a recursos internos e inyección de código para obtener el control total del dispositivo.

¿Por qué es digno de mención?

Estas vulnerabilidades se explotan activamente y afectan a la infraestructura de acceso remoto, lo que las convierte en un riesgo de alta prioridad.

La vulnerabilidad CVE-2026-15409 no requiere autenticación y tiene una puntuación CVSS de 10.0 , mientras que la CVE-2026-15410 permite la ejecución de comandos tras la autenticación. Juntas, pueden provocar el compromiso total del dispositivo.

CISA ha añadido ambas vulnerabilidades a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV, por sus siglas en inglés), confirmando así su explotación activa. SonicWall afirma que no existen medidas de mitigación más allá de la aplicación de parches.

¿Qué puedes hacer para reducir el riesgo?

Los sistemas afectados incluyen los modelos SMA1000 6210, 7210 y 8200v que ejecutan las siguientes versiones:

  • 12.4.3-03245
  • 12.4.3-03387
  • 12.4.3-03434
  • 12.5.0-02283
  • 12.5.0-02624
  • 12.5.0-02800

La VPN SSL en los firewalls SonicWall y en los dispositivos de la serie SMA 100 no se ve afectada.

Una explotación exitosa podría permitir a los atacantes acceder a recursos internos, ejecutar comandos en el dispositivo, robar credenciales, extraer datos, moverse lateralmente por el entorno o provocar interrupciones en el servicio. El riesgo aumenta cuando las interfaces de administración están expuestas a internet, se otorga un acceso administrativo amplio o la monitorización es limitada.

Sigue las siguientes recomendaciones para mitigar el riesgo CVE-2026-15409/15410

  • Actualice inmediatamente a la versión 12.4.3-03453, 12.5.0-02835 o posterior.
  • Revise los indicadores de compromiso (IOC) de SonicWall, incluyendo actividad sospechosa /api/login, /api/logoutparámetros /wsproxyde host anómalos, reversiones de parches que implican recorrido de ruta y rutas inesperadas en conf.json.
  • Considere cualquier hallazgo del COI como una posible infracción.
  • Si se sospecha que el dispositivo ha sido comprometido, reinstale la imagen o vuelva a implementarlo. Restablezca todas las contraseñas de usuario y administrador y rote los tokens TOTP.
  • Restrinja el acceso de administración a redes o VPN de confianza, aplique la autenticación multifactor (MFA) y aumente el registro y la supervisión.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Deja tu comentario
*
Picture of Soporte

Soporte

Con personal certificado por las marcas
Picture of Atención personalizada

Atención personalizada

Proyectos llave en mano, diseñamos, implementamos y capacitamos al personal a cargo
Picture of Atención en LATAM

Atención en LATAM

Venta y atención en todo LATAM
Picture of Servicios administrados

Servicios administrados

Te ofrecemos nuestras soluciones como servicio administrado, las enviamos a tus clientes configuradas y listas para usarse.