La empresa SonicWall ha confirmado la explotación activa de múltiples vulnerabilidades en los dispositivos de la serie Secure Mobile Access (SMA) 1000, puertas de enlace VPN corporativas que proporcionan acceso remoto a los recursos de las organizaciones. Se ven afectadas las modelos 6210, 7210 y 8200v. Una de las vulnerabilidades tiene una puntuación CVSS máxima de 10.0 y permite que un atacante no autenticado obtenga acceso a funcionalidades críticas del dispositivo. Las organizaciones que utilizan estos productos deben instalar de inmediato las actualizaciones y comprobar si existen indicios de compromiso.
Vulnerabilidades confirmadas
Según el boletín oficial de seguridad de SonicWall, publicado el 14 de julio de 2026, se ha confirmado la explotación activa de dos vulnerabilidades:
- CVE-2026-15409 (CVSS 10.0): una vulnerabilidad de tipo SSRF (Server-Side Request Forgery) en la interfaz Appliance Work Place que no requiere autenticación. Permite que un atacante remoto obtenga acceso no autorizado a funcionalidades sensibles del dispositivo.
- CVE-2026-15410 (CVSS 7.2): una vulnerabilidad de inyección de comandos del sistema operativo en la consola de administración Appliance Management Console (AMC), que requiere autenticación con privilegios de administrador. Permite ejecutar comandos arbitrarios del sistema operativo.
SonicWall indica que ha investigado múltiples casos de explotación activa de estas vulnerabilidades. La combinación de un SSRF previo a la autenticación con una inyección de comandos posterior a la autenticación crea una cadena de ataque que potencialmente permite alcanzar la ejecución remota completa de código en el dispositivo objetivo.
Importante aclaración: en varias fuentes también aparecen los identificadores CVE-2026-83548 y CVE-2026-83549 como un par independiente de vulnerabilidades de SMA 1000. Sin embargo, en el momento de preparación de este material no fue posible verificar de forma independiente el contenido del correspondiente boletín (SNWLID-2026-0016), y las descripciones y versiones afectadas coinciden en gran medida con el boletín confirmado sobre CVE-2026-15409/CVE-2026-15410. No se descarta que exista confusión con los identificadores en las fuentes primarias.
Productos y versiones afectados
Las vulnerabilidades afectan a los dispositivos SonicWall SMA 1000 modelos 6210, 7210 y 8200v, que ejecutan las siguientes versiones de firmware:
- 12.4.3-03245
- 12.4.3-03387
- 12.4.3-03434
- 12.5.0-02283
- 12.5.0-02624
- 12.5.0-02800
Versiones corregidas: 12.4.3-03453 y 12.5.0-02835 (platform-hotfix). SonicWall recalca expresamente que las vulnerabilidades no afectan al SSL-VPN en los firewalls SonicWall ni a la línea de productos SMA 100 Series.
Indicadores de compromiso
SonicWall ha proporcionado indicadores concretos que permiten determinar si un dispositivo ha sido comprometido. Según el aviso del proveedor, es necesario comprobar:
- La presencia de solicitudes HTTP con código de respuesta 200 hacia las rutas
/__api__/logino/__api__/logouten el archivo extraweb_access.log - Parámetros
hostsospechosos en las solicitudes a/wsproxyque devuelvan HTTP 101, en los mismos registros - Entradas sobre reversión de hotfixes con indicios de salto de directorios (path traversal) en el archivo ctrl-service.log
- Rutas no autorizadas
/__api__/logino/__api__/logouten el archivo de configuración /var/lib/unit/conf.json
Evaluación del impacto
Los dispositivos SMA 1000 se utilizan principalmente en organizaciones medianas y grandes para proporcionar acceso remoto seguro de los empleados a los recursos corporativos. La compromisión de uno de estos dispositivos otorga al atacante una posición en el perímetro de la red con la posibilidad de interceptar credenciales, desarrollar el ataque hacia el interior de la infraestructura y acceder a sistemas internos.
La puntuación CVSS máxima de 10.0 para la vulnerabilidad previa a la autenticación significa que para iniciar el ataque no se requieren credenciales ni interacción del usuario. La explotación activa ya confirmada convierte esta amenaza en una prioridad para una respuesta inmediata.
Recomendaciones de protección
SonicWall recomienda seguir la siguiente secuencia de acciones:
- Actualizar de inmediato el firmware a las versiones corregidas 12.4.3-03453 o 12.5.0-02835 (platform-hotfix).
- Comprobar el dispositivo en busca de los indicadores de compromiso mencionados más arriba, analizando los archivos extraweb_access.log, ctrl-service.log y la configuración de /var/lib/unit/conf.json.
- Si se detectan indicios de compromiso:
- Realizar una reinstalación completa de la imagen (re-image) o volver a desplegar el dispositivo
- Cambiar todas las contraseñas de usuarios y administradores
- Restablecer los tokens TOTP (Time-based One-Time Password)
El descubrimiento interno de las vulnerabilidades se atribuye al investigador de SonicWall Adam Babis, y en el avance de la investigación participaron los especialistas de la empresa Volexity, Sean Koessel y Steven Adair.
Teniendo en cuenta la explotación activa ya confirmada y la criticidad de la puntuación CVSS 10.0, los administradores de dispositivos SMA 1000 deben considerar la instalación de las actualizaciones como una tarea de máxima prioridad, a realizar en cuestión de horas y no de días. Incluso después de actualizar, es necesario llevar a cabo una comprobación completa de los indicadores de compromiso: si el dispositivo fue comprometido antes de aplicar el parche, una simple actualización de firmware no basta para eliminar las consecuencias.