Las soluciones de acceso remoto han sido durante años uno de los objetivos preferidos de los ciberdelincuentes. Estas soluciones ofrecen a empleados, socios o proveedores externos acceso a los sistemas internos de la empresa, pero al mismo tiempo representan un punto de entrada especialmente atractivo para los atacantes. Si un sistema así se ve comprometido, esto puede tener consecuencias de gran alcance para toda la infraestructura de TI.
Actualmente, el fabricante SonicWall advierte sobre dos vulnerabilidades de seguridad en la serie SMA1000 que ya están siendo explotadas activamente. Dado que actualmente no existen medidas alternativas de protección, las empresas afectadas deberían instalar las actualizaciones de seguridad proporcionadas lo antes posible y revisar sus sistemas en busca de signos de compromiso como medida de precaución.
¿Qué ha pasado?
La Serie SMA1000 SonicWall es un sistema para el acceso remoto seguro a redes corporativas. Los empleados o proveedores externos de servicios los utilizan para acceder a sistemas internos en forma cifrada. Por eso precisamente estos dispositivos son un objetivo atractivo para los atacantes.
SonicWall ha publicado dos vulnerabilidades (CVE-2026-15409 y CVE-2026-15410) que fueron explotadas activamente incluso antes de que se publicaran las actualizaciones de seguridad, las llamadas vulnerabilidades zero-day. Por ello, la agencia estadounidense de ciberseguridad CISA ha incluido ambos en su catálogo de vulnerabilidades activamente explotadas.
¿Cómo funciona el ataque?
Los ataques combinan dos vulnerabilidades diferentes. Primero, un atacante puede engañar al sistema para que ejecute solicitudes internas en su nombre (Falsificación de Solicitudes del Lado del Servidor, SSRF). Esto permite saltarse los mecanismos de seguridad y acceder a otros componentes internos.
Una segunda vulnerabilidad en la consola de gestión (inyección de comandos) se explota para ejecutar comandos arbitrarios del sistema. Aunque esta segunda vulnerabilidad requiere privilegios de administrador por sí sola, ambas pueden usarse juntas para comprometer completamente el sistema. Por ello, SonicWall valora esta cadena de ataques en general con el nivel máximo de gravedad CVSS 10.0.
¿Qué se ve afectado?
Solo se ven afectados los siguientes modelos de la serie SonicWall SMA1000:
con las versiones de firmware 12.4.3-03245 a 12.5.0-02800.
Sin embargo, los siguientes no se ven afectados:
¿Cómo puedo protegerme?
Recomendamos las siguientes medidas para las empresas afectadas:
Conclusión
Los ataques actuales demuestran una vez más que los sistemas de acceso remoto siguen siendo uno de los objetivos más importantes para los ciberdelincuentes. Aunque solo la serie SonicWall SMA1000 se ve afectada, las empresas con este tipo de electrodomésticos deberían tomarse en serio la advertencia. Dado que las vulnerabilidades ya están siendo explotadas activamente y no existen soluciones alternativas, es crucial instalar rápidamente los hotfixes desplegados.
Incluso las empresas que no se ven afectadas pueden aprender lecciones importantes de este incidente: los sistemas de acceso remoto deben actualizarse regularmente, el acceso administrativo debe estar protegido de la mejor manera posible y los sistemas críticos para la seguridad deben ser monitorizados continuamente. De este modo, el riesgo de ataques exitosos puede reducirse significativamente a largo plazo.
¿Quieres mantenerte informado sobre las amenazas actuales y vulnerabilidades de seguridad?
Suscríbete a nuestro boletín y recibe advertencias importantes, recomendaciones de acción y evaluaciones de los riesgos cibernéticos actuales directamente en tu bandeja de entrada.
Fuentes y más información
Aviso PSIRT de SonicWall SNWLID-2026-0008
CISA – Vulnerabilidades Explotadas Conocidas (KEV)
BleepingComputer – SonicWall advierte sobre SMA1000 fallos explotados en ataques de día cero