SonicWall advierte sobre vulnerabilidades de día cero en SMA1000 explotadas activamente

SonicWall ha informado a sus clientes que los atacantes están combinando dos vulnerabilidades de día cero en el dispositivo SMA1000 para llevar a cabo ataques de ejecución remota de código. La primera, catalogada como CVE-2026-83548, es una falla de inyección de comandos de severidad máxima que reside en la interfaz WorkPlace del SMA1000 y se origina a partir de una debilidad de falsificación de solicitudes del lado del servidor (SSRF).

Esta cadena de exploits también se dirige a una segunda vulnerabilidad, identificada como CVE-2026-83549, que afecta a la Consola de Administración del SMA1000. Los atacantes con privilegios de administrador pueden explotarla para ejecutar comandos arbitrarios del sistema operativo en los dispositivos vulnerables.

SonicWall PSIRT ha investigado un caso que indica la explotación activa de las vulnerabilidades descritas en este aviso. Se insta encarecidamente a los clientes a actualizar a la versión de parche lo antes posible para remediar esta vulnerabilidad.

Las dos fallas afectan a los modelos SMA1000 6210, 7210 y 8200v, pero no impactan a SSL-VPN que se ejecuta en los firewalls SonicWall ni a la línea de productos SMA 100. El organismo de vigilancia Shadowserver actualmente rastrea más de 400 dispositivos SMA1000 expuestos en línea, aunque algunos podrían ya estar parcheados contra esta cadena de exploits.

SonicWall ha instado a todos los clientes a actualizar sus dispositivos SMA1000 virtuales o físicos a la última versión de parche. Además, recomienda a los administradores re-imaginar los dispositivos, cambiar todas las contraseñas de usuario y administrador, y restablecer los tokens TOTP si se detectan indicadores de compromiso (IOCs). No obstante, la compañía aún no ha compartido detalles sobre estos ataques en curso ni una lista de IOCs encontrados durante su investigación.

Este tipo de vulnerabilidades suelen ser objetivo de ataques, dado que el SMA1000 es un dispositivo de acceso remoto seguro utilizado por grandes empresas, gobiernos y organizaciones de infraestructura crítica. En julio, otras dos fallas del SMA1000 (CVE-2026-15409 y CVE-2026-15410) fueron explotadas en ataques de día cero durante semanas para instalar malware personalizado en dispositivos VPN vulnerables. El mes pasado, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) confirmó que bandas de ransomware han comenzado a abusar de estas dos vulnerabilidades en el entorno real.

La compañía también advirtió a sus clientes en diciembre para parchear otra vulnerabilidad de día cero del SMA1000 (CVE-2025-40602) que los hackers estaban encadenando para obtener privilegios de root. Un mes antes, SonicWall relacionó a hackers respaldados por estados con una violación de seguridad de septiembre que expuso archivos de respaldo de configuración de firewalls de clientes, después de que investigadores advirtieran sobre más de 100 cuentas SSLVPN de SonicWall comprometidas mediante credenciales robadas.

Internet-exposed SonicWall SMA1000 appliances
Internet-exposed SonicWall SMA1000 appliances
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *