Detalles de las vulnerabilidades

SonicWall ha lanzado actualizaciones de seguridad para abordar dos vulnerabilidades que afectan a sus dispositivos VPN de la serie SMA 1000, las cuales han sido explotadas en ataques de día cero. Los fallos, descubiertos internamente por William Perry y Adam Babis de SonicWall, son los siguientes:

  • CVE-2026-83548 (puntuación CVSS: 10.0): una vulnerabilidad de SSRF pre-autenticación en la interfaz Appliance Work Place, que podría permitir a un atacante remoto no autenticado obtener acceso no autorizado a funciones sensibles y realizar operaciones no permitidas.
  • CVE-2026-83549 (puntuación CVSS: 7.8): una vulnerabilidad de inyección de comandos del sistema operativo post-autenticación en la Consola de Administración de Dispositivos (AMC), que podría permitir a un atacante autenticado como administrador ejecutar comandos arbitrarios bajo ciertas condiciones, llevando a una ejecución remota de código.

SonicWall ha indicado que ha investigado un caso que muestra la explotación activa de estas vulnerabilidades, sugiriendo que los actores de amenazas están encadenando ambos fallos para ejecutar código arbitrario en dispositivos susceptibles.

Dispositivos y versiones afectadas

Las vulnerabilidades impactan a los modelos SMA 1000 6210, 7210 y 8200v en las siguientes versiones de software:

  • 12.4.3-03453 (platform-hotfix) y versiones anteriores
  • 12.5.0-02835 (platform-hotfix) y versiones anteriores

Los parches correctivos se han liberado en las versiones 12.4.3-03526 (platform-hotfix) y 12.5.0-02952 (platform-hotfix). SonicWall recomienda a los clientes realizar las siguientes acciones:

  • Actualizar a la última versión de hotfix correspondiente.
  • Revisar el sistema en busca de indicadores de compromiso (IoCs).
  • Si se encuentran IoCs, reinstalar o rediseñar los dispositivos, cambiar todas las contraseñas de usuarios y administradores, y restablecer la autenticación de contraseña de un solo uso basada en tiempo (TOTP).

SonicWall no ha compartido detalles específicos sobre la naturaleza de la actividad de explotación ni sobre quién está detrás de ella. Esta noticia llega más de un mes después de que la compañía lanzara parches para otras dos vulnerabilidades en el mismo producto (CVE-2026-15409 con CVSS 10.0 y CVE-2026-15410 con CVSS 7.2), que fueron explotadas por un actor de amenazas llamado UTA0533 para implementar el malware KNUCKLEBALL.

Cybersecurity
Cybersecurity