La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha emitido una advertencia máxima, incorporando dos vulnerabilidades de los dispositivos SonicWall SMA1000 a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV). El fabricante ha confirmado múltiples casos de explotación activa en la naturaleza, donde grupos de amenazas destacando el grupo de ransomware INC y el clúster UTA0533 están utilizando estos fallos para infiltrarse en redes corporativas y desplegar cargas destructivas.
La cadena de ataque: De la falsificación al control total del sistema
La amenaza se basa en la combinación de dos vulnerabilidades que, al encadenarse, resultan devastadoras para la seguridad del perímetro:
La primera y más grave es CVE-2026-15409, a la que se le ha asignado la puntuación máxima perfecta (CVSS 10.0). Se trata de una Falsificación de Solicitudes del Lado del Servidor (SSRF) en la interfaz Workplace del SMA1000. Un atacante remoto no necesita credenciales válidas ni interacción del usuario para explotarla, logrando que el dispositivo realice solicitudes no autorizadas hacia el interior de la red, convirtiendo el equipo de acceso remoto en un puente hacia servicios internos protegidos.
Una vez que el atacante cruza la primera barrera, utiliza CVE-2026-15410 (CVSS 7.2), un fallo de inyección de código en la consola de administración. Al aprovechar el acceso interno facilitado por la primera falla, el ciberdelincuente puede escalar privilegios y ejecutar comandos arbitrarios del sistema operativo, logrando el control total del dispositivo. Desde esta posición privilegiada en el borde de la red, los atacantes proceden a robar credenciales, establecer persistencia y preparar el terreno para el cifrado masivo.
Alcance y dispositivos afectados
Es importante delimitar el alcance del incidente para evitar pánico innecesario en otras infraestructuras. Los productos afectados son exclusivamente los dispositivos SMA 6210, SMA 7210 y SMA 8200v que ejecutan las versiones de plataforma 12.4.3 o 12.5.0.
Nota operativa: Los servicios SSL-VPN de los cortafuegos SonicWall tradicionales y la línea de productos de la Serie SMA 100 no se ven afectados por este aviso.
Plan de mitigación y Cacería de Amenazas (Threat Hunting)
Dado que no existen soluciones alternativas ni medidas de mitigación temporal, la aplicación de parches es la única línea de defensa. Las organizaciones deben actualizar inmediatamente a las versiones corregidas 12.4.3-03453 (o superior) y 12.5.0-02835 (o superior).
Todo dispositivo SMA1000 expuesto a Internet que no haya sido parcheado debe ser tratado de inmediato como un incidente de seguridad de alta prioridad, no como un simple mantenimiento de rutina. Los equipos del Centro de Operaciones de Seguridad (SOC) deben ejecutar las siguientes acciones de auditoría:
- Revisar el archivo extraweb_access.log en busca de solicitudes inesperadas hacia /api/login, /api/logout o /wsproxy, prestando especial atención a respuestas HTTP 101 y parámetros de host sospechosos.
- Inspeccionar ctrl-service.log para identificar cualquier actividad anómala que sugiera una reversión (rollback) maliciosa de parches.
- Verificar el archivo /var/lib/unit/conf.json en busca de rutas de API ilegítimas.
Si se detecta cualquier indicio de compromiso, el protocolo de contención exige la reinstalación completa del sistema operativo en los dispositivos físicos (o la redistribución desde cero de los dispositivos virtuales), el cambio inmediato de todas las contraseñas de usuarios y administradores, y el restablecimiento total de los tokens de autenticación multifactor (TOTP).




