SonicWall divulga dos vulnerabilidades que afectan a SonicWall SMA1000


Los dispositivos SonicWall SMA1000 están siendo afectados activamente según SonicWall debido a dos vulnerabilidades que han sido identificadas. Los CVE-2026-83548 y CVE-2026-83549 pueden cristalizarse permitiendo una ejecución no autenticada de código remoto.

CVE-2026-83548 es una vulnerabilidad crítica de SSRF (Server-Side Request Forgery) previa a la autenticación en la interfaz Appliance Work Place del SonicWall SMA1000, con una puntuación CVSS 3.1 de 10.0, que permite a un atacante remoto no autenticado acceder a funcionalidades sensibles y realizar operaciones no autorizadas mediante una ruta de acceso alternativa.

Por su parte, CVE-2026-83549 es una vulnerabilidad de inyección de comandos del sistema operativo en la Appliance Management Console (AMC), que normalmente requiere autenticación administrativa; sin embargo, al aprovecharlo con la SSRF anterior, un atacante podría potencialmente ejecutar comandos arbitrarios sin autenticación previa.

Debido a que los SMA1000 son gateways de acceso remoto ubicados en el perímetro de las redes y sus interfaces pueden estar expuestas directamente a Internet, la explotación resulta especialmente preocupante. SonicWall confirmó que ambas vulnerabilidades están siendo explotadas activamente, y ambas fueron incluidas en el catálogo KEV de CISA. Al momento de la investigación no se habían identificado públicamente exploits PoC, indicadores de compromiso (IOCs) ni una atribución específica de los ataques.

Versiones Afectadas

Nombre del producto Versiones afectadas Versiones no afectadas
SonicWall SMA1000 Models - 6210, 7210, 8200v 12.4.3-03453 platform-hotfix y anteriores 12.4.3-03526 (platform-hotfix) y versiones recientes
SonicWall SMA1000 Models - 6210, 7210, 8200v 12.5.0-02835 platform-hotfix y anteriores 12.5.0-02952 (platform-hotfix) y versiones recientes

Recomendaciones

  • Priorizar aplicar los hotfixes inmediatamente, como actualizar los appliance afectados.
  • Implementar reglas WAF y firmas IPS/IDS focalizadas en intentos de explotación de CVE-2026-21962 si se dispone de firmas actualizadas.
  • Usar detección basada en endpoints (EDR) para identificar y contener procesos maliciosos y actividades post-explotación.
  • Mantener copias de seguridad recientes y verificar su integridad; preparar un plan de recuperación y respuesta a incidentes.
  • Realizar un reimaging de los dispositivos físicos afectados o redesplegar los dispositivos virtuales afectados.
  • Cambiar todas las contraseñas de usuarios y administradores.
  • Restablecer los tokens de contraseña de un solo uso basados en tiempo (TOTP).

CVEs

Referencias

https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2026-0016

https://www.rapid7.com/blog/post/etr-critical-sonicwall-sma1000-vulnerabilities-cve-2026-83548-cve-2026-83549-exploited-in-the-wild/

El nombre es requerido.
El email es requerido.
El email no es válido.
El comentario es requerido.
El captcha es requerido.



Comentarios