Explotación activa de vulnerabilidades en SonicWall SMA1000
La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) ha confirmado que bandas de ransomware están explotando dos vulnerabilidades recientemente parcheadas en los dispositivos SonicWall SMA1000, incluida una falla de server-side request forgery (SSRF) de severidad máxima. El SMA1000 es una puerta de enlace de acceso remoto seguro de nivel empresarial utilizada por grandes corporaciones, agencias gubernamentales y proveedores de servicios gestionados (MSSPs) para proporcionar acceso VPN a aplicaciones internas y redes corporativas.
SonicWall publicó parches para las dos fallas de seguridad (registradas como CVE-2026-15409 y CVE-2026-15410) a mediados de julio, cuando también advirtió que actores de amenazas las habían estado explotando en ataques de día cero. La firma de respuesta a incidentes Volexity reveló más tarde que un actor de amenazas rastreado como UTA0533 comenzó a explotar las vulnerabilidades a partir del 22 de junio (semanas antes de que SonicWall revelara públicamente las fallas) para implementar malware personalizado conocido como KNUCKLEBALL, Sou5, ROOTRUN y ORANGETAIL en dispositivos VPN vulnerables.
SonicWall PSIRT ha investigado múltiples casos que indican la explotación activa de las vulnerabilidades descritas en este aviso. Se insta encarecidamente a los clientes a actualizar a la versión de parche lo antes posible para remediar estas vulnerabilidades.
El vigilante de seguridad de Internet Shadowserver actualmente rastrea más de 380 dispositivos SMA1000 expuestos en línea, aunque algunos ya pueden haber sido asegurados contra ataques. La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) agregó las dos fallas a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el 14 de julio, ordenando a las agencias de la Rama Ejecutiva Civil Federal (FCEB) parchear sus sistemas dentro de tres días. "Este tipo de vulnerabilidad es un vector de ataque frecuente para actores cibernéticos maliciosos y plantea riesgos significativos para la empresa federal", indicó CISA.
Si bien SonicWall aún no ha actualizado su aviso original para confirmar que CVE-2026-15409 y CVE-2026-15410 son objetivo de ataques de ransomware, CISA ahora también las ha marcado como explotadas por bandas de ransomware en actualizaciones recientes del Catálogo KEV. En diciembre, la compañía advirtió a los clientes que parchearan otra vulnerabilidad (CVE-2025-40602) en la Consola de Administración de Dispositivos (AMC) de SonicWall SMA1000 que estaba siendo encadenada por hackers en ataques de día cero para obtener privilegios de root.
Un mes antes, SonicWall vinculó a hackers patrocinados por el estado con una brecha de seguridad de septiembre que expuso archivos de configuración de respaldo de firewalls de clientes, después de que investigadores advirtieran sobre más de 100 cuentas SSLVPN de SonicWall comprometidas con credenciales robadas. En septiembre, también impulsó una actualización de firmware para ayudar a eliminar el malware de rootkit OVERSTEP implementado en ataques dirigidos a dispositivos de la serie SMA 100.
- CVE-2026-15409: vulnerabilidad de SSRF con severidad máxima.
- CVE-2026-15410: segunda falla explotada activamente.
- Malware personalizado: KNUCKLEBALL, Sou5, ROOTRUN y ORANGETAIL.
- Actores: banda UTA0533 y grupos de ransomware.
- Acción requerida: aplicar parches de SonicWall y monitorear dispositivos SMA1000.



















Deja una respuesta