Dos zero-day seguidos: atacantes comprometen SonicWall SMA1000 sin necesidad de contraseña

Dos zero-day seguidos: atacantes comprometen SonicWall SMA1000 sin necesidad de contraseña

La pasarela de seguridad se convirtió en la vía más directa para entrar en la red corporativa.

image

La pasarela que debería separar la red corporativa de las amenazas externas se ha convertido en un punto de entrada. SonicWall confirmó ataques reales a través de dos vulnerabilidades previamente desconocidas en los dispositivos SMA1000 para acceso remoto seguro. En conjunto, los fallos permiten a un tercero acceder a los comandos del sistema sin necesidad de una cuenta y ejecutar código en el dispositivo.

La primera vulnerabilidad CVE-2026-83548 obtuvo la puntuación máxima de 10 en la escala CVSS 3.1. Un fallo en la interfaz Appliance Work Place permite enviar solicitudes en nombre de la propia pasarela antes de la verificación de autenticidad. Esta técnica se denomina SSRF. Como resultado, un atacante remoto puede acceder a funciones internas del SMA1000 y realizar operaciones que no deberían estar disponibles desde el exterior.

La segunda vulnerabilidad CVE-2026-83549, con una puntuación de 7,8 en la escala CVSS 3.1, se encuentra en la consola Appliance Management Console. Mediante inyección de comandos, un administrador podría enviar al sistema comandos arbitrarios del sistema operativo y lograr la ejecución remota de código. Por sí sola, la falla requiere acceso con privilegios de administrador; sin embargo, la primera brecha puede abrir el camino sin contraseña.

SonicWall no declaró explícitamente que los atacantes combinaran las fallas en una única cadena, pero confirmó la explotación de ambas. El Centro Nacional de Ciberseguridad del Servicio Nacional de Salud de Inglaterra indica que la combinación puede permitir la ejecución de código sin autenticación. Quién está realizando los ataques, qué objetivos se han elegido y qué ocurre tras la intrusión no se ha revelado por ahora.

El problema afecta a los modelos físicos SMA 6210 y 7210, así como a la SMA 8200v virtual con las versiones 12.4.3-03453 y 12.5.0-02835 o anteriores. Las correcciones se incluyeron en las versiones 12.4.3-03526 y 12.5.0-02952. Los dispositivos SMA1000 proporcionan a los empleados acceso a las aplicaciones y a los recursos internos de la empresa. La VPN SSL en los cortafuegos SonicWall y la línea SMA 100 no están afectadas por estas vulnerabilidades.

Se recomienda a los propietarios de SMA1000 instalar inmediatamente la versión corregida y contactar con el soporte de SonicWall para comprobar signos de compromiso. Si se encuentran indicios de intrusión, el dispositivo físico debe volver a grabarse desde una imagen limpia y el virtual desplegarse de nuevo. Después de eso, conviene cambiar las contraseñas de usuarios y administradores, así como restablecer los tokens TOTP.