Dos vulnerabilidades de día Zero en SonicWall SMA1000 están siendo explotadas activamente para tomar el control de los dispositivos

Los administradores de seguridad se enfrentan a una nueva amenaza crítica. SonicWall ha emitido una alerta urgente a sus clientes tras confirmar que dos vulnerabilidades zero-day en sus dispositivos SMA1000 están siendo explotadas activamente por ciberdelincuentes.

Las fallas, denominadas CVE-2026-83548 y CVE-2026-83549, afectan a los modelos 6210, 7210 y 8200v, y permiten a los atacantes ejecutar código remoto en los sistemas vulnerables, tomando el control total de los dispositivos.

La compañía ha instado a todos los clientes a aplicar los parches de seguridad lo antes posible, advirtiendo que los ataques ya están en curso. Según el Shadowserver, más de 400 dispositivos SMA1000 están expuestos en Internet, aunque algunos podrían haber sido ya parcheados.

Dos fallos que se encadenan para un ataque completo

El primero de los fallos, CVE-2026-83548, es una vulnerabilidad de inyección de comandos de severidad máxima que afecta a la interfaz Workplace del SMA1000. Esta vulnerabilidad se origina en una debilidad de falsificación de solicitudes del lado del servidor (SSRF), que permite a los atacantes engañar al sistema para que realice solicitudes no autorizadas.

El segundo, CVE-2026-83549, afecta a la consola de administración del SMA1000 y permite que atacantes con privilegios de administrador ejecuten comandos arbitrarios en el sistema operativo de los dispositivos comprometidos.

Lo que hace especialmente peligrosa esta cadena es la combinación de ambas vulnerabilidades. Los atacantes pueden explotar la primera para obtener acceso inicial y la segunda para escalar privilegios y ejecutar código malicioso en el sistema.

Una vez dentro, pueden robar credenciales, instalar malware persistente y utilizar los dispositivos como punto de entrada a las redes corporativas.

Dispositivos expuestos y medidas urgentes

El Shadowserver ha identificado más de 400 dispositivos SMA1000 expuestos directamente en Internet, lo que los convierte en objetivos fáciles para los atacantes. SonicWall ha instado a todos los clientes a actualizar sus dispositivos virtuales o físicos a la última versión de parche disponible de forma inmediata.

Además de la actualización, la compañía recomienda a los administradores que, si detectan indicios de compromiso, reimagen los dispositivos, cambien todas las contraseñas de usuarios y administradores y restablezcan los tokens TOTP. Estas medidas adicionales son esenciales para garantizar que los atacantes no mantengan acceso persistente a los sistemas.

SonicWall aún no ha compartido detalles específicos sobre los ataques en curso ni ha publicado una lista de indicadores de compromiso, lo que dificulta la detección temprana de infracciones. La compañía ha asegurado que continúa investigando el caso y que proporcionará más información cuando esté disponible.

Un objetivo atractivo para los ciberdelincuentes

La gravedad de la situación radica no solo en la criticidad de las vulnerabilidades, sino en el tipo de organizaciones que utilizan los dispositivos SMA1000. Se trata de aparatos de acceso remoto seguro utilizados por grandes empresas, agencias gubernamentales y organizaciones de infraestructura crítica. Un ataque exitoso contra uno de estos dispositivos puede proporcionar a los ciberdelincuentes acceso a las redes más sensibles.

El historial de SonicWall con este tipo de vulnerabilidades no es tranquilizador. En julio de 2026, dos fallos en SMA1000 (CVE-2026-15409 y CVE-2026-15410) fueron explotados durante semanas para instalar malware personalizado en los dispositivos. En agosto, la CISA confirmó que bandas de ransomware habían comenzado a abusar de estas vulnerabilidades en ataques en el mundo real.

En diciembre de 2025, otra vulnerabilidad zero-day (CVE-2025-40602) fue explotada para obtener privilegios de root. Un mes antes, SonicWall vinculó a hackers patrocinados por estados con una brecha de seguridad que expuso archivos de configuración de cortafuegos de sus clientes.

La gestión de vulnerabilidades en el punto de mira

La repetición de incidentes en los productos SMA1000 subraya la importancia de una gestión proactiva de vulnerabilidades y una respuesta rápida a los parches de seguridad. Para los administradores de TI, la situación exige una atención inmediata a los avisos de seguridad y la implementación de medidas de protección adicionales más allá de la simple aplicación de parches.

La recomendación de SonicWall de reimaginar los dispositivos y cambiar todas las credenciales es un recordatorio de que los ataques a estos sistemas pueden tener consecuencias graves y persistentes. La confianza en la integridad de los dispositivos de acceso remoto es fundamental para la seguridad de las redes corporativas, y cualquier indicio de compromiso debe tratarse con la máxima seriedad.

Medidas de protección para los administradores

Mientras SonicWall trabaja en proporcionar más información sobre los ataques, los administradores deben tomar medidas inmediatas para proteger sus sistemas:

  1. Aplicar el parche de seguridad a todos los dispositivos SMA1000 de forma urgente.
  2. Revisar los registros de acceso en busca de actividad sospechosa o no autorizada.
  3. Cambiar todas las contraseñas y restablecer los tokens TOTP en los dispositivos afectados.
  4. Reimaginar los dispositivos si se detectan indicios de compromiso.
  5. Monitorizar el tráfico de red en busca de comunicaciones sospechosas hacia o desde los dispositivos SMA1000.

Una carrera contrarreloj

La explotación activa de estas vulnerabilidades convierte la actualización en una carrera contrarreloj. Cada hora que pasa sin aplicar el parche aumenta el riesgo de que los sistemas sean comprometidos. Los administradores deben priorizar esta tarea y comunicar la urgencia a sus equipos y a la dirección de sus organizaciones.

La situación es un recordatorio de que, en el mundo de la ciberseguridad, la velocidad de respuesta es tan importante como la tecnología de protección. SonicWall ha proporcionado el parche; ahora depende de los administradores aplicarlo antes de que los atacantes encuentren nuevas víctimas.

El aviso de SonicWall no es una simple alerta de rutina; es una advertencia de que los ciberdelincuentes ya están explotando estas vulnerabilidades y que las organizaciones que no actúen con rapidez podrían convertirse en la próxima víctima. En el panorama actual de amenazas, la proactividad no es una opción, es una necesidad.

Vistas: 0

Descubre más desde CIBERED

Suscríbete y recibe las últimas entradas en tu correo electrónico.

Scroll al inicio