Dos vulnerabilidades de día cero en SonicWall SMA 1000 se encadenan para ejecución remota de código sin autenticación

SonicWall ha revelado dos vulnerabilidades de día cero en sus dispositivos de la serie SMA 1000 que los atacantes están encadenando activamente para lograr ejecución remota de código sin autenticación (RCE) — es decir, un atacante puede tomar el control total del dispositivo sin necesidad de iniciar sesión en ningún momento. El fallo más grave, CVE-2026-83548, es una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) previa a la autenticación en la interfaz Work Place del dispositivo, con la puntuación máxima posible en la escala CVSS: 10.0. El segundo, CVE-2026-83549, es una vulnerabilidad de inyección de comandos del sistema operativo posterior a la autenticación en la consola de administración del dispositivo (AMC), con una puntuación de 7.8.
Por separado, cada fallo es grave pero contenido. Juntos, forman una ruta de compromiso completa: el atacante utiliza el fallo SSRF sin autenticación para acceder internamente a la consola de administración, y luego se desplaza a través del fallo de inyección de comandos para ejecutar órdenes arbitrarias del sistema operativo, todo ello sin necesitar una credencial válida. SonicWall afirmó haber «investigado un caso que indica la explotación activa de las vulnerabilidades», confirmando que los atacantes ya están utilizando esta cadena en el mundo real y no se trata solo de un riesgo teórico señalado por investigadores.
Las vulnerabilidades afectan a los modelos 6210, 7210 y 8200v de la serie SMA 1000 que ejecutan las versiones de platform-hotfix 12.4.3-03453 o 12.5.0-02835 y anteriores. SonicWall ha publicado versiones corregidas —12.4.3-03526 y 12.5.0-02952— e insta a los clientes a actualizar de inmediato en lugar de esperar a una ventana de mantenimiento programada. Los fallos fueron descubiertos internamente por los investigadores de SonicWall William Perry y Adam Babis.
Los dispositivos SMA se sitúan típicamente en el perímetro de la red y gestionan el acceso remoto seguro y las conexiones VPN de los empleados de una organización. Eso los convierte en un objetivo de alto valor: un dispositivo SMA comprometido puede darle a un atacante un punto de apoyo profundo dentro de la red corporativa, sorteando las capas de seguridad interna que normalmente separarían a un atacante externo de los sistemas sensibles. Tampoco es el primer incidente de SMA para SonicWall este año: esta divulgación llega aproximadamente un mes después de que la compañía parcheara otro par de fallos en SMA, CVE-2026-15409 y CVE-2026-15410, que el actor de amenazas identificado como UTA0533 explotó para desplegar un malware personalizado conocido como KNUCKLEBALL.
Además de parchear, SonicWall recomienda a los administradores buscar activamente señales de un compromiso previo en lugar de asumir que todo está bien una vez aplicada la actualización. Su recomendación para las organizaciones que encuentren indicios de compromiso es inusualmente contundente: reinstalar por completo o volver a desplegar el dispositivo afectado, restablecer todas las contraseñas de usuarios y administradores asociadas a él, y restablecer todas las semillas de contraseñas de un solo uso basadas en tiempo (TOTP). Ese nivel de remediación refleja cuánta confianza puede acumular silenciosamente un dispositivo perimetral comprometido antes de que alguien lo note: los tokens de sesión, las credenciales en caché y las semillas TOTP son cosas que una simple reinstalación no necesariamente eliminará si el atacante tuvo acceso a la consola.
Las organizaciones que ejecuten cualquiera de los modelos SMA 1000 afectados deben tratar esto como un parche de emergencia, no uno rutinario: aplicar el hotfix de inmediato y revisar los registros en busca del patrón de explotación que SonicWall ha descrito, incluso si el dispositivo parece estar funcionando con normalidad.
Según lo informado inicialmente por The Hacker News.
Publicado originalmente por The Hacker News. Lee el artículo original para más detalles.
Ver fuente original