SonicWall ha emitido una advertencia sobre la explotación activa de dos vulnerabilidades de día cero que afectan a los appliances Secure Mobile Access (SMA) de la serie 1000. Una de ellas podría ser aprovechada por un atacante para ejecutar comandos arbitrarios.

Detalles de las vulnerabilidades

  • CVE-2026-15409 (puntuación CVSS 10.0): Vulnerabilidad de Server-side request forgery (SSRF) que un atacante remoto no autenticado podría explotar para hacer que el appliance realice solicitudes a ubicaciones no previstas.
  • CVE-2026-15410 (puntuación CVSS 7.2): Vulnerabilidad de inyección de código posterior a la autenticación en Appliance Management Console (AMC) que un atacante remoto autenticado podría explotar para ejecutar comandos arbitrarios del sistema operativo como administrador bajo ciertas condiciones.

SonicWall indicó que ha investigado múltiples casos que evidencian la explotación activa de estas vulnerabilidades, instando a los clientes a aplicar los parches lo antes posible. Las actualizaciones están disponibles en las versiones 12.4.3-03453 (plataforma-hotfix) y superiores, así como en 12.5.0-02835 (plataforma-hotfix) y superiores.

Indicadores de compromiso

  • Solicitudes a /__api__/login o /__api__/logout con estado HTTP 200 en extraweb_access.log.
  • Solicitudes a /wsproxy con parámetros host sospechosos y estado HTTP 101 en extraweb_access.log.
  • Reversiones de hotfix con nombres de path traversal en ctrl-service.log.
  • Presencia de rutas para /__api__/login o /__api__/logout en /var/lib/unit/conf.json (estas URI no existen en configuraciones legítimas).

Si se detecta alguno de estos indicadores, SonicWall recomienda reinstalar la imagen de los appliances físicos o redesplegar los virtuales, cambiar las contraseñas de usuarios y administradores, y restablecer los tokens OTP basados en tiempo.

Adam Babis del equipo de respuesta a incidentes de seguridad de producto (PSIRT) de SonicWall fue acreditado por descubrir y reportar las fallas. SonicWall también agradeció las contribuciones de Sean Koessel y Steven Adair de Volexity para avanzar en la investigación interna e identificar un indicador de compromiso adicional.

Este desarrollo llevó a la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) a agregar ambas vulnerabilidades a su catálogo de vulnerabilidades explotadas conocidas (KEV), exigiendo a las agencias del Poder Ejecutivo Civil Federal (FCEB) aplicar los parches antes del 17 de julio de 2026.

Cybersecurity
Cybersecurity