SonicWall publicó el 14 de julio de 2026 un aviso urgente sobre dos
vulnerabilidades zero-day en su serie SMA1000 (equipos de acceso
remoto seguro), con explotación activa ya confirmada antes incluso de
que existiera parche disponible. CISA las ha añadido a su catálogo de
Vulnerabilidades Explotadas Conocidas, con plazo hasta el 17 de julio
para organismos federales estadounidenses.

CVSS 10.0: la puntuación máxima posible

CVE-2026-15409 alcanza el CVSS máximo de 10.0 — un fallo de Server-Side Request Forgery (SSRF) en la interfaz Appliance Work Place que permite a un atacante remoto y sin autenticar forzar al equipo a abrir un túnel basado en websocket hacia cualquier servicio interno accesible solo desde localhost.

En la práctica, esto significa que un atacante externo puede alcanzar
servicios que, en teoría, nunca deberían ser accesibles desde fuera
del propio dispositivo.

La cadena completa: de SSRF a control root

Aquí está la parte más grave, y por la que las agencias han marcado
esto como emergencia: CVE-2026-15409 no actúa sola. Investigadores de
Rapid7 documentaron que se está explotando en conjunto con
CVE-2026-15410 (CVSS 7.2), un fallo de inyección de código en la
Consola de Administración del equipo. La combinación permite a un
atacante ejecutar comandos de sistema operativo arbitrarios como
root
, a través de un fallo de path-traversal en el proceso interno
que gestiona la eliminación de hotfixes, accesible en el puerto 8188
de localhost — puerto al que CVE-2026-15409 le da acceso desde fuera
gracias al SSRF.

Dicho de forma directa: la cadena completa da control total del
equipo a un atacante que empieza sin ninguna credencial
.

Detectado antes incluso del aviso oficial

Un dato que refuerza la gravedad real: el equipo de Detección y
Respuesta Gestionada de Rapid7 observó explotación activa y dirigida
contra equipos SMA1000 expuestos a internet antes de que SonicWall
publicara el aviso oficial — es decir, los atacantes ya llevaban tiempo
usando esto cuando el fabricante todavía no había confirmado el
problema públicamente. Ya existe una prueba de concepto en Python
publicada para verificar exposición, y un módulo de Metasploit está
en desarrollo — la ventana para actuar antes de que la explotación se
generalice se está cerrando rápido.

Qué revisar si gestionas uno de estos equipos

SonicWall ha identificado indicadores de compromiso concretos que
conviene revisar de inmediato en tus logs:

  • Peticiones sospechosas a /api/login o /api/logout que devuelven
    código HTTP 200 en extraweb_access.log.
  • Peticiones a /wsproxy con parámetros de host sospechosos que
    devuelven HTTP 101 (indicativo de la apertura del túnel websocket).

Modelos afectados y cómo actualizar

Los modelos afectados son SMA1000 6210, 7210 y 8200v, en las ramas de
firmware 12.4.3 y 12.5.0. La actualización debe hacerse a las versiones
hotfix 12.4.3-03453 o 12.5.0-02835 o posteriores, disponibles
en el portal MySonicWall. SonicWall aclara que esto no afecta a
la funcionalidad SSL-VPN de sus firewalls tradicionales ni a la serie
SMA100 — el problema queda acotado a la serie SMA1000 concretamente.

Un patrón que se repite, y que conviene tener presente

SonicWall ya ha sido objetivo recurrente de este tipo de campañas en
el pasado — el catálogo KEV de CISA incluye actualmente 17 fallos,
varios de ellos afectando también a equipos SMA1000. Si gestionas
infraestructura de acceso remoto de cualquier fabricante, este patrón
de "SSRF sin autenticar + escalada a root" es exactamente el tipo de
cadena de ataque que conviene tener en el radar al auditar cualquier
equipo expuesto a internet, no solo estos modelos concretos.