SonicWall ha lanzado hotfixes para cuatro vulnerabilidades en sus dispositivos SMA1000, las pasarelas que permiten a los trabajadores remotos acceder a la red y aplicaciones corporativas. La más grave podría permitir a un atacante sin credenciales enviar solicitudes a través del dispositivo y alcanzar funciones internas.
SonicWall le otorga una puntuación de 10.0 en la escala CVSS y afirma no tener evidencia de que alguna de las cuatro fallas esté siendo explotada en ataques.
La vulnerabilidad más crítica, identificada como CVE-2026-102255, es un fallo de falsificación de peticiones del lado del servidor (SSRF) en WorkPlace, el portal de inicio de sesión de los usuarios de SMA1000. Existe debido a una ruta de acceso no intencionada a través de SonicWall y puede ser alcanzada antes de la autenticación.
Un atacante que abuse de esa ruta podría 'alcanzar funcionalidades internas y realizar operaciones no autorizadas', según el aviso de seguridad de SonicWall, fechado el 6 de octubre, sin especificar qué funciones.
Las cuatro fallas afectan a los modelos SMA1000 6210, 7210 y 8200v en las siguientes versiones de hotfix de plataforma:
- Versión 12.4.3: las versiones 12.4.3-03526 y anteriores están afectadas. Las versiones 12.4.3-03670 y superiores están corregidas.
- Versión 12.5.0: las versiones 12.5.0-02952 y anteriores están afectadas. Las versiones 12.5.0-03082 y superiores están corregidas.
Las versiones afectadas incluyen 12.4.3-03526 y 12.5.0-02952, que SonicWall señaló el 1 de septiembre como la solución para dos fallos que reportó como explotados. Un dispositivo que aún ejecute esas versiones necesita el nuevo hotfix.
SSL-VPN en los firewalls SonicWall y la serie SMA 100 no están afectados.
El hotfix está disponible en el portal MySonicWall y el dispositivo se reinicia al finalizar la instalación. No se enumera ningún workaround.
Las otras tres fallas solo pueden utilizarse después de iniciar sesión. Dos de ellas están en la Consola de Administración del Dispositivo (AMC), donde los administradores configuran el dispositivo.
Es la tercera vez este año que SonicWall corrige una vulnerabilidad SSRF de puntuación 10.0 en WorkPlace que no requiere inicio de sesión.
SonicWall dio a conocer CVE-2026-15409 y CVE-2026-15410 el 14 de julio, y CVE-2026-83548 y CVE-2026-83549 el 1 de septiembre. En ambas ocasiones, dijo haber investigado ataques que explotaban las fallas: 'múltiples casos' en julio y 'un caso' en septiembre. Cada par consistía en una vulnerabilidad SSRF que no requería inicio de sesión y un segundo fallo que podía permitir a un administrador autenticado ejecutar comandos en el dispositivo.
El personal de SonicWall encontró ambos pares. SonicWall atribuyó los cuatro nuevos fallos a investigadores externos: Benoît Sevens de Anthropic por CVE-2026-102255 y CVE-2026-102256, y Brian Mariani de DigitalCanion SA por los otros dos, uno de ellos reportado a través de la Zero Day Initiative de Trend Micro.
En los ataques de julio, CVE-2026-15409 permitió a un atacante sin inicio de sesión abrir un túnel hacia servicios que responden solo dentro del dispositivo, según Rapid7. El atacante podía entonces ejecutar comandos y usar CVE-2026-15410 para obtener acceso root, es decir, control total del dispositivo.
SonicWall no ha dicho si la nueva falla SSRF puede combinarse con las otras tres de la misma manera.
En sus avisos de julio y septiembre, SonicWall indicó a los clientes que revisaran sus dispositivos en busca de indicadores de compromiso y, si encontraban alguno, reinstalaran o redistribuyeran el dispositivo, cambiaran las contraseñas de usuario y administrador, y restablecieran los tokens TOTP utilizados para códigos de inicio de sesión de un solo uso. No ha dado tal instrucción para las cuatro nuevas fallas.



















Deja una respuesta