SonicWall divulga dos vulnerabilidades que afectan a SonicWall SMA1000
Los dispositivos SonicWall SMA1000 están siendo afectados activamente según SonicWall debido a dos vulnerabilidades que han sido identificadas. Los CVE-2026-83548 y CVE-2026-83549 pueden cristalizarse permitiendo una ejecución no autenticada de código remoto.
CVE-2026-83548 es una vulnerabilidad crítica de SSRF (Server-Side Request Forgery) previa a la autenticación en la interfaz Appliance Work Place del SonicWall SMA1000, con una puntuación CVSS 3.1 de 10.0, que permite a un atacante remoto no autenticado acceder a funcionalidades sensibles y realizar operaciones no autorizadas mediante una ruta de acceso alternativa.
Por su parte, CVE-2026-83549 es una vulnerabilidad de inyección de comandos del sistema operativo en la Appliance Management Console (AMC), que normalmente requiere autenticación administrativa; sin embargo, al aprovecharlo con la SSRF anterior, un atacante podría potencialmente ejecutar comandos arbitrarios sin autenticación previa.
Debido a que los SMA1000 son gateways de acceso remoto ubicados en el perímetro de las redes y sus interfaces pueden estar expuestas directamente a Internet, la explotación resulta especialmente preocupante. SonicWall confirmó que ambas vulnerabilidades están siendo explotadas activamente, y ambas fueron incluidas en el catálogo KEV de CISA. Al momento de la investigación no se habían identificado públicamente exploits PoC, indicadores de compromiso (IOCs) ni una atribución específica de los ataques.
Versiones Afectadas
| Nombre del producto | Versiones afectadas | Versiones no afectadas |
|---|---|---|
| SonicWall SMA1000 Models - 6210, 7210, 8200v | 12.4.3-03453 platform-hotfix y anteriores | 12.4.3-03526 (platform-hotfix) y versiones recientes |
| SonicWall SMA1000 Models - 6210, 7210, 8200v | 12.5.0-02835 platform-hotfix y anteriores | 12.5.0-02952 (platform-hotfix) y versiones recientes |
Recomendaciones
- Priorizar aplicar los hotfixes inmediatamente, como actualizar los appliance afectados.
- Implementar reglas WAF y firmas IPS/IDS focalizadas en intentos de explotación de CVE-2026-21962 si se dispone de firmas actualizadas.
- Usar detección basada en endpoints (EDR) para identificar y contener procesos maliciosos y actividades post-explotación.
- Mantener copias de seguridad recientes y verificar su integridad; preparar un plan de recuperación y respuesta a incidentes.
- Realizar un reimaging de los dispositivos físicos afectados o redesplegar los dispositivos virtuales afectados.
- Cambiar todas las contraseñas de usuarios y administradores.
- Restablecer los tokens de contraseña de un solo uso basados en tiempo (TOTP).
CVEs
Referencias
https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2026-0016