SonicWall advierte de fallos en SMA1000 explotados en ataques de día cero, insta a parchear

SonicWall reporta dos vulnerabilidades de día cero en SMA1000

SonicWall ha emitido una alerta urgente sobre dos vulnerabilidades de seguridad que afectan a sus dispositivos SMA1000, identificadas como CVE-2026-15409 y CVE-2026-15410, las cuales están siendo explotadas activamente en ataques de día cero. La compañía recomienda a los clientes aplicar las actualizaciones de seguridad disponibles para proteger sus sistemas.

La primera vulnerabilidad, CVE-2026-15409, tiene una calificación crítica de 10.0 en el sistema CVSS y corresponde a una falsificación de solicitud del lado del servidor (SSRF) en la interfaz Work Place del SMA1000. Esto permite a un atacante remoto no autenticado forzar al dispositivo a realizar solicitudes no previstas. La segunda, CVE-2026-15410, es una falla de inyección de código de alta gravedad (CVSS 7.2) en la consola de administración, que requiere autenticación y permite a un administrador remoto ejecutar comandos arbitrarios en el sistema operativo.

SonicWall ha confirmado que ambas vulnerabilidades están siendo explotadas activamente tras investigar múltiples incidentes. Aunque no se ha especificado si los atacantes las combinan, la empresa insta a los clientes a actualizar a la versión hotfix correspondiente de inmediato.

Los modelos afectados incluyen SMA1000 6210, 7210 y 8200v que ejecutan versiones de plataforma hotfix 12.4.3-03245, 12.4.3-03387, 12.4.3-03434, 12.5.0-02283, 12.5.0-02624 y 12.5.0-02800. Las correcciones están disponibles en las versiones 12.4.3-03453 y 12.5.0-02835 y posteriores. SonicWall aclara que estas vulnerabilidades no afectan a SSL-VPN en firewalls SonicWall ni a la línea de productos SMA 100 Series.

La compañía ha compartido indicadores de compromiso (IOCs) para ayudar a los administradores a detectar posibles intrusiones. Entre ellos se incluyen: solicitudes a /__api__/login o /__api__/logout con código de estado HTTP 200 en extraweb_access.log; solicitudes a /wsproxy con parámetros de host sospechosos y estado 101; reversiones de hotfix con nombres de path traversal en ctrl-service.log; y rutas para /__api__/login o /__api__/logout en /var/lib/unit/conf.json, que no existen en configuraciones legítimas.

SonicWall recomienda actualizar a la última versión hotfix y analizar si están presentes los IOCs mencionados. En caso de compromiso, se debe reinstalar la imagen del dispositivo físico o volver a implementar el dispositivo virtual, cambiar todas las contraseñas de usuarios y administradores, y restablecer los tokens TOTP. No existen soluciones alternativas ni mitigaciones aparte de instalar los hotfixes.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha añadido ambas vulnerabilidades a su catálogo de vulnerabilidades explotadas conocidas (KEV), confirmando su explotación activa. Las agencias federales tienen hasta el 17 de julio de 2026 para asegurar los sistemas afectados bajo la Directiva Operativa Vinculante (BOD) 26-04, o dejar de usar el producto si no pueden aplicar las mitigaciones.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *