SonicWall ha advertido que actores de amenazas están explotando dos vulnerabilidades en los dispositivos SMA1000, identificadas como CVE-2026-15409 y CVE-2026-15410, en ataques de día cero. La compañía insta a los clientes a instalar las actualizaciones de seguridad recién publicadas para proteger sus sistemas.
La vulnerabilidad CVE-2026-15409 es crítica (CVSS 10.0) y corresponde a una falsificación de solicitud del lado del servidor (SSRF) en la interfaz Work Place del SMA1000, que permite a un atacante remoto no autenticado forzar al dispositivo a realizar solicitudes a ubicaciones no previstas. Por su parte, CVE-2026-15410 es una falla de inyección de código de alta gravedad (CVSS 7.2) en la consola de administración del SMA1000, que requiere autenticación y permite a un administrador remoto ejecutar comandos arbitrarios en el sistema operativo.
SonicWall ha investigado múltiples incidentes y confirmado que ambas vulnerabilidades están siendo explotadas activamente. Aunque no se ha revelado si los atacantes las encadenan, la compañía insta a los clientes a actualizar urgentemente a la versión hotfix correspondiente.
Los modelos afectados incluyen SMA1000 6210, 7210 y 8200v que ejecutan versiones de plataforma hotfix 12.4.3-03245, 12.4.3-03387, 12.4.3-03434, 12.5.0-02283, 12.5.0-02624 y 12.5.0-02800. Las correcciones están disponibles en las versiones 12.4.3-03453 y 12.5.0-02835 y posteriores. SonicWall aclara que estas vulnerabilidades no afectan a SSL-VPN en firewalls SonicWall ni a la línea de productos SMA 100 Series.
La compañía también ha compartido indicadores de compromiso (IOCs) para que los administradores puedan detectar si un dispositivo ha sido vulnerado. Entre ellos se incluyen: solicitudes a /__api__/login o /__api__/logout con código de estado HTTP 200 en extraweb_access.log; solicitudes a /wsproxy con parámetros de host sospechosos y estado 101; reversiones de hotfix con nombres de path traversal en ctrl-service.log; y rutas para /__api__/login o /__api__/logout en /var/lib/unit/conf.json, que no existen en configuraciones legítimas.
SonicWall recomienda actualizar a la última versión hotfix y analizar si están presentes los IOCs mencionados. En caso de compromiso, se debe reinstalar la imagen del dispositivo físico o volver a implementar el dispositivo virtual, cambiar todas las contraseñas de usuarios y administradores, y restablecer los tokens TOTP. No existen soluciones alternativas ni mitigaciones aparte de instalar los hotfixes.
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha añadido ambas vulnerabilidades a su catálogo de vulnerabilidades explotadas conocidas (KEV), confirmando su explotación activa. Las agencias federales tienen hasta el 17 de julio de 2026 para asegurar los sistemas afectados bajo la Directiva Operativa Vinculante (BOD) 26-04, o dejar de usar el producto si no pueden aplicar las mitigaciones.