Vulnerabilidad Crítica de ‘Path Traversal’ Afecta a SonicWall NetExtender para Linux

SonicWall ha publicado un aviso de seguridad (SNWLID-2026-0013) detallando dos vulnerabilidades en su cliente VPN NetExtender para Linux. La más grave es un fallo crítico de recorrido de ruta (Path Traversal) que podría permitir a un atacante escribir archivos arbitrarios con privilegios de administrador, lo que representa un riesgo severo para la infraestructura corporativa.


Detalles Técnicos y Vectores de Ataque
  • CVE-2026-66152 (CVSS 8.8 – Path Traversal / CWE-29): El cliente Linux gestiona de forma insegura los archivos comprimidos (tarball) de OPSWAT. Mediante el uso de secuencias de recorrido de ruta (como ..\), un atacante remoto podría forzar la extracción de archivos fuera del directorio previsto. Como la operación se ejecuta con permisos de administrador, el atacante puede sobrescribir archivos de configuración o colocar scripts maliciosos, facilitando una escalada de privilegios grave.
  • CVE-2026-66153 (CVSS 7.0 – Symlink / CWE-59): Corresponde a un fallo de resolución incorrecta de enlaces en el proceso de actualización automática de NEService, el cual maneja archivos temporales de forma insegura. Un atacante local podría manipular estas rutas mediante enlaces simbólicos, alterando el destino de escritura o lectura de los archivos privilegiados.

Sistemas Afectados y Estado del Parcheo

A la fecha, SonicWall no ha detectado explotación activa en la naturaleza. Sin embargo, dado que NetExtender proporciona acceso remoto directo a los entornos corporativos, la aplicación de los parches es crítica.

  • Versiones Vulnerables: Cliente NetExtender para Linux 10.3.5 y versiones anteriores.
  • Versión Parcheada: Cliente NetExtender para Linux 10.3.6 y posteriores.
  • Excepciones: Las versiones del cliente NetExtender para Windows no se ven afectadas por estas vulnerabilidades.

Plan de Mitigación Operativa

Dado que el proveedor ha confirmado que no existen soluciones alternativas (workarounds) para mitigar los fallos, el Centro de Operaciones de Seguridad (SOC) y los equipos de TI deben aplicar las siguientes medidas:

  • Despliegue de Actualizaciones: Actualizar de inmediato todas las instancias del cliente NetExtender en entornos Linux a la versión 10.3.6.
  • Auditoría de Endpoints No Administrados: Identificar y verificar las versiones instaladas en dispositivos Linux que se conectan a la red bajo esquemas BYOD (Trae tu propio dispositivo) o que carecen de gestión centralizada.
  • Monitoreo EDR: Supervisar la telemetría de los endpoints Linux en busca de extracciones de archivos inusuales, manejo anómalo de archivos temporales o modificaciones en los directorios de inicio del sistema (como scripts en /etc/init.d/ o cron jobs) que sean iniciadas por los procesos de NetExtender.

Related Post