Ciberseguridad

SonicWall advierte sobre la explotación activa de dos vulnerabilidades de día cero en dispositivos SMA1000

SonicWall confirmó que los atacantes están explotando hoy dos vulnerabilidades de día cero en una serie de ataques para ejecutar comandos de forma remota contra dispositivos SMA1000, y pidió a los clientes instalar de inmediato la corrección urgente. Las vulnerabilidades afectan a los modelos 6210, 7210 y 8200v, mientras que los productos SMA 100 Series y el servicio SSL-VPN que funciona en los firewalls de SonicWall no están afectados.

2026-09-02
4 min de lectura
12 visitas
فريق تحرير certi.news
SonicWall advierte sobre la explotación activa de dos vulnerabilidades de día cero en dispositivos SMA1000

SonicWall advirtió el 2 de septiembre de 2026 sobre la explotación activa de dos vulnerabilidades de día cero en los dispositivos de acceso remoto seguro SMA1000, y confirmó que los atacantes las están encadenando para ejecutar ataques que permiten ejecutar comandos de forma remota en los dispositivos afectados. La empresa pidió a los clientes instalar lo antes posible la versión más reciente de la corrección urgente.

La primera vulnerabilidad tiene el identificador CVE-2026-83548, se encuentra en la interfaz Appliance WorkPlace y está clasificada como una falla de inyección de comandos de máxima gravedad. El problema está relacionado con una vulnerabilidad de falsificación de solicitudes del lado del servidor, o SSRF, que puede utilizarse como parte de la cadena de explotación para lograr la ejecución de comandos en el dispositivo.

La segunda vulnerabilidad, CVE-2026-83549, se encuentra en Appliance Management Console. Un atacante con privilegios administrativos puede explotarla para ejecutar comandos arbitrarios del sistema operativo en dispositivos sin actualizar. Según la advertencia de SonicWall, la explotación en curso combina ambas vulnerabilidades en lugar de tratar cada una como una vía independiente.

Dispositivos afectados y medidas de respuesta

Las vulnerabilidades afectan a los modelos SMA1000 6210, SMA1000 7210 y SMA1000 8200v, tanto si los dispositivos son virtuales como físicos. La empresa aclaró que el servicio SSL-VPN que funciona en los firewalls de SonicWall, así como los productos SMA 100 Series, no están dentro del alcance de la afectación indicado en la advertencia.

Además de instalar la corrección urgente, SonicWall recomendó a los administradores de sistemas volver a crear la imagen del dispositivo, cambiar las contraseñas de usuarios y administradores, y restablecer los tokens de autenticación multifactor basados en TOTP si aparecen indicios de compromiso. Sin embargo, la empresa aún no ha publicado detalles de los ataques en curso ni una lista de indicadores de compromiso encontrados durante la investigación.

¿Por qué es importante esta noticia?

Los dispositivos SMA1000 alojan funciones de acceso remoto utilizadas por grandes instituciones, organismos gubernamentales y organizaciones de infraestructura crítica, lo que hace que su intrusión tenga un impacto que va más allá de un dispositivo individual. Según los datos de Shadowserver citados por el informe, hay más de 400 dispositivos SMA1000 expuestos en Internet, aunque es posible que algunos de ellos ya hayan recibido el parche.

En la práctica, instalar la corrección no es suficiente si existen indicadores de compromiso; las recomendaciones de SonicWall señalan que es necesario tratar el dispositivo, las cuentas y los tokens de autenticación como elementos que podrían haber sido comprometidos. La capacidad de los equipos de defensa para verificar los incidentes sigue siendo relativamente limitada ante la ausencia de una lista oficial de indicadores de compromiso por parte de la empresa.

Un contexto de seguridad recurrente

El incidente se produce después de la explotación de otras dos vulnerabilidades en SMA1000, CVE-2026-15409 y CVE-2026-15410, durante julio de 2026, en ataques que se prolongaron durante semanas y en los que se confirmó la instalación de malware personalizado en dispositivos VPN afectados. Al mes siguiente, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) confirmó que las bandas de ransomware habían comenzado a explotar activamente las dos vulnerabilidades.

SonicWall también advirtió en diciembre sobre otra vulnerabilidad en SMA1000, CVE-2025-40602, que se utilizó junto con otras vulnerabilidades para obtener privilegios de root. La repetición de las explotaciones significa que los administradores de los dispositivos afectados deben revisar el estado de los parches y los registros de acceso, en lugar de limitarse a esperar la aparición de una nueva advertencia.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias