SonicWall insta a aplicar parches con urgencia tras la explotación de dos fallos en SMA1000

SonicWall insta a sus clientes a actualizar los dispositivos SMA1000 tras confirmar que los atacantes están explotando dos vulnerabilidades en campañas de día cero. Los fallos, identificados como CVE-...

SonicWall insta a sus clientes a actualizar los dispositivos SMA1000 tras confirmar que los atacantes están explotando dos vulnerabilidades en campañas de día cero. Los fallos, identificados como CVE-2026-15409 y CVE-2026-15410, afectan a las interfaces Appliance Work Place y Appliance Management Console.

CVE-2026-15409 es una vulnerabilidad crítica de falsificación de solicitudes del lado del servidor, con una puntuación CVSS de 10,0. Puede explotarse de forma remota y sin autenticación para hacer que un dispositivo envíe solicitudes a destinos no previstos. CVE-2026-15410 es un problema de inyección de código posterior a la autenticación, de gravedad alta y con una puntuación CVSS de 7,2, que podría permitir a un administrador autenticado ejecutar comandos arbitrarios del sistema operativo. SonicWall asignó al aviso una puntuación general de 10,0.

El proveedor indicó que su equipo de seguridad de productos investigó varios incidentes y encontró indicios de explotación activa. No ha informado de si los atacantes están combinando ambas vulnerabilidades en las mismas campañas.

Productos afectados y correcciones

Los problemas afectan a los dispositivos SMA1000 6210 y 7210, así como al dispositivo virtual 8200v, cuando ejecutan versiones específicas de las revisiones de plataforma 12.4.3 o 12.5.0. SonicWall ha publicado correcciones en las versiones de revisión de plataforma 12.4.3-03453 y 12.5.0-02835, además de en versiones posteriores. La empresa afirma que no existen medidas de mitigación alternativas ni soluciones provisionales.

Las vulnerabilidades no afectan a la funcionalidad SSL-VPN de los firewalls de SonicWall ni a la familia de productos SMA 100. La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos ha añadido ambos CVE a su catálogo de vulnerabilidades explotadas conocidas. Conforme a las directrices federales, las agencias estadounidenses deben corregir los fallos antes del 17 de julio de 2026 o dejar de utilizar los productos afectados si no pueden aplicar las correcciones.

Comprobaciones para detectar una posible vulneración

Los administradores deben revisar los registros de los dispositivos y los archivos de configuración en busca de los indicadores proporcionados por SonicWall, incluidos solicitudes correctas a /__api__/login o /__api__/logout, solicitudes sospechosas a /wsproxy que devuelvan el código HTTP 101, reversiones de revisiones mediante nombres de archivo con recorrido de directorios y rutas inesperadas para esas rutas de API en /var/lib/unit/conf.json.

Si se sospecha que se ha producido una vulneración, SonicWall recomienda volver a crear las imágenes de los dispositivos físicos o volver a desplegar los virtuales, cambiar las contraseñas de administradores y usuarios y restablecer los tokens TOTP. Las organizaciones deben instalar la revisión aplicable e investigar si se han producido otras actividades no autorizadas.