SonicWall ha emitido actualizaciones de seguridad para abordar dos fallos críticos en su serie de dispositivos Secure Mobile Access (SMA) 1000, que han sido objeto de ataques de zero-day. Estos problemas fueron descubiertos internamente por William Perry y Adam Babis de SonicWall.
Detalles de las vulnerabilidades
Las vulnerabilidades se identifican como:
- CVE-2026-83548 (CVSS: 10.0): Esta vulnerabilidad permite a un atacante remoto no autenticado acceder a funcionalidades sensibles y realizar operaciones no autorizadas a través de una vulnerabilidad de Server-Side Request Forgery (SSRF) en la interfaz de Appliance Work Place.
- CVE-2026-83549 (CVSS: 7.8): Se trata de una vulnerabilidad de inyección de comandos en el Appliance Management Console (AMC) que podría permitir a un atacante remoto autenticado ejecutar comandos arbitrarios bajo ciertas condiciones, lo que podría derivar en ejecución remota de código.
SonicWall ha señalado que ha investigado casos que indican la explotación activa de estas vulnerabilidades, sugiriendo que los atacantes están encadenando ambos fallos para ejecutar código arbitrario en dispositivos vulnerables.
Dispositivos afectados
Las vulnerabilidades afectan a los modelos SMA 1000, específicamente a las versiones: - 12.4.3-03453 y versiones anteriores - 12.5.0-02835 y versiones anteriores
Se han lanzado soluciones en las versiones: - 12.4.3-03526 - 12.5.0-02952
Recomendaciones para los usuarios
SonicWall aconseja a sus clientes tomar las siguientes medidas: - Actualizar a la última versión de hotfix. - Revisar el sistema en busca de indicadores de compromiso (IoCs). - Si se encuentran IoCs, se debe re-imaginar o volver a implementar los dispositivos, cambiar todas las contraseñas de usuario y administrador, y restablecer el Time-based One-Time Password (TOTP).
A partir de ahora, no se han compartido detalles específicos sobre la actividad de explotación ni sobre la identidad de los atacantes. Este anuncio se produce más de un mes después de que SonicWall lanzara soluciones para otras dos vulnerabilidades en el mismo producto, CVE-2026-15409 y CVE-2026-15410, que fueron utilizadas por un actor de amenazas conocido como UTA0533 para desplegar el malware KNUCKLEBALL.
La situación resalta la importancia de mantener los sistemas actualizados y de ser vigilantes ante posibles intrusiones, dado el creciente número de ataques dirigidos a infraestructuras críticas.