SonicWall ha informado de la explotaci贸n activa de dos vulnerabilidades de d铆a cero en SMA1000. Las organizaciones deben instalar de inmediato las actualizaciones disponibles, ya que no existen soluciones alternativas.
驴Cu谩l es la amenaza?
La vulnerabilidad CVE-2026-15409, que consiste en una falsificaci贸n de solicitud del lado del servidor (SSRF) en la interfaz SMA1000 Workplace, permite a un atacante no autenticado forzar al dispositivo a realizar solicitudes salientes. Esto podr铆a exponer servicios internos, puntos finales de metadatos en la nube y otros recursos no accesibles directamente desde internet.
La vulnerabilidad CVE-2026-15410 es una vulnerabilidad de inyecci贸n de c贸digo posterior a la autenticaci贸n en la consola de administraci贸n que permite a un administrador autenticado ejecutar comandos del sistema operativo en el dispositivo.
Un atacante podr铆a encadenar estas vulnerabilidades, utilizando SSRF para acceder a recursos internos e inyecci贸n de c贸digo para obtener el control total del dispositivo.
Estas vulnerabilidades se explotan activamente y afectan a la infraestructura de acceso remoto, lo que las convierte en un riesgo de alta prioridad.
La vulnerabilidad CVE-2026-15409 no requiere autenticaci贸n y tiene una puntuaci贸n CVSS de 10.0 , mientras que la CVE-2026-15410 permite la ejecuci贸n de comandos tras la autenticaci贸n. Juntas, pueden provocar el compromiso total del dispositivo.
CISA ha a帽adido ambas vulnerabilidades a su cat谩logo de Vulnerabilidades Explotadas Conocidas (KEV, por sus siglas en ingl茅s), confirmando as铆 su explotaci贸n activa. SonicWall afirma que no existen medidas de mitigaci贸n m谩s all谩 de la aplicaci贸n de parches.
Los sistemas afectados incluyen los modelos SMA1000 6210, 7210 y 8200v que ejecutan las siguientes versiones:
- 12.4.3-03245
- 12.4.3-03387
- 12.4.3-03434
- 12.5.0-02283
- 12.5.0-02624
- 12.5.0-02800
La VPN SSL en los firewalls SonicWall y en los dispositivos de la serie SMA 100 no se ve afectada.
Una explotaci贸n exitosa podr铆a permitir a los atacantes acceder a recursos internos, ejecutar comandos en el dispositivo, robar credenciales, extraer datos, moverse lateralmente por el entorno o provocar interrupciones en el servicio. El riesgo aumenta cuando las interfaces de administraci贸n est谩n expuestas a internet, se otorga un acceso administrativo amplio o la monitorizaci贸n es limitada.
Sigue las siguientes recomendaciones para mitigar el riesgo CVE-2026-15409/15410
- Actualice inmediatamente a la versi贸n 12.4.3-03453, 12.5.0-02835 o posterior.
- Revise los indicadores de compromiso (IOC) de SonicWall, incluyendo actividad sospechosa /api/login, /api/logoutpar谩metros /wsproxyde host an贸malos, reversiones de parches que implican recorrido de ruta y rutas inesperadas en conf.json.
- Considere cualquier hallazgo del COI como una posible infracci贸n.
- Si se sospecha que el dispositivo ha sido comprometido, reinstale la imagen o vuelva a implementarlo. Restablezca todas las contrase帽as de usuario y administrador y rote los tokens TOTP.
- Restrinja el acceso de administraci贸n a redes o VPN de confianza, aplique la autenticaci贸n multifactor (MFA) y aumente el registro y la supervisi贸n.
Una plataforma unificada para tu defensa digital
TrustLayer One elimina la complejidad operativa protegiendo tus pilares m谩s cr铆ticos bajo un modelo Zero Trust en una sola consola modular.
Deja tu comentario