En caso de que se detecte un patrón de ataque actual o una vulnerabilidad de seguridad, Perseus envía correos electrónicos de alerta con medidas concretas para contrarrestarlo.
20.07.2026

Ataques Zero-Day activos en SonicWall SMA1000: Actuar ahora

Las soluciones de acceso remoto han sido durante años uno de los objetivos preferidos de los ciberdelincuentes. Estas soluciones ofrecen a empleados, socios o proveedores externos acceso a los sistemas internos de la empresa, pero al mismo tiempo representan un punto de entrada especialmente atractivo para los atacantes. Si un sistema así se ve comprometido, esto puede tener consecuencias de gran alcance para toda la infraestructura de TI.

Actualmente, el fabricante SonicWall advierte sobre dos vulnerabilidades de seguridad en la serie SMA1000 que ya están siendo explotadas activamente. Dado que actualmente no existen medidas alternativas de protección, las empresas afectadas deberían instalar las actualizaciones de seguridad proporcionadas lo antes posible y revisar sus sistemas en busca de signos de compromiso como medida de precaución.

¿Qué ha pasado?

La Serie SMA1000 SonicWall es un sistema para el acceso remoto seguro a redes corporativas. Los empleados o proveedores externos de servicios los utilizan para acceder a sistemas internos en forma cifrada. Por eso precisamente estos dispositivos son un objetivo atractivo para los atacantes.

SonicWall ha publicado dos vulnerabilidades (CVE-2026-15409 y CVE-2026-15410) que fueron explotadas activamente incluso antes de que se publicaran las actualizaciones de seguridad, las llamadas vulnerabilidades zero-day. Por ello, la agencia estadounidense de ciberseguridad CISA ha incluido ambos en su catálogo de vulnerabilidades activamente explotadas.

¿Cómo funciona el ataque?

Los ataques combinan dos vulnerabilidades diferentes. Primero, un atacante puede engañar al sistema para que ejecute solicitudes internas en su nombre (Falsificación de Solicitudes del Lado del Servidor, SSRF). Esto permite saltarse los mecanismos de seguridad y acceder a otros componentes internos.

Una segunda vulnerabilidad en la consola de gestión (inyección de comandos) se explota para ejecutar comandos arbitrarios del sistema. Aunque esta segunda vulnerabilidad requiere privilegios de administrador por sí sola, ambas pueden usarse juntas para comprometer completamente el sistema. Por ello, SonicWall valora esta cadena de ataques en general con el nivel máximo de gravedad CVSS 10.0.

¿Qué se ve afectado?

Solo se ven afectados los siguientes modelos de la serie SonicWall SMA1000:

  • SMA6210
  • SMA7210
  • SMA8200v

con las versiones de firmware 12.4.3-03245 a 12.5.0-02800.

Sin embargo, los siguientes no se ven afectados:

  • Cortafuegos SonicWall
  • VPN SSL en cortafuegos SonicWall
  • Serie SonicWall SMA-100

¿Cómo puedo protegerme?

Recomendamos las siguientes medidas para las empresas afectadas:

  • Primero, comprueba si tu entorno utiliza un SMA1000 SonicWall. Si no es así, no es necesario actuar en relación con esta advertencia.

  • Instala inmediatamente los correcciones rápidas proporcionadas por SonicWall (versión 12.4.3-03453, 12.5.0-02835 o posterior). Dado que no existen soluciones alternativas, la actualización de seguridad es la medida de protección más importante.

  • Comprueba si el sistema ya ha sido comprometido. Las señales pueden incluir cuentas de administrador desconocidas, cambios inesperados en la configuración del sistema, intentos de inicio de sesión sospechosos, intentos de ejecución de scripts maliciosos o actividad inusual en los archivos de registro. SonicWall ha publicado Indicadores de Compromiso (IOCs; https://www.sonicwall.com/support/notices/product-notice-sma-1000-series-affected-by-multiple-vulnerabilities/kA1VN000001nv6D0AQ) específicos que pueden utilizarse para comprobar los sistemas afectados.

  • En particular, revisa los registros para detectar accesos sospechosos a los endpoints /__api__/login y /__api__/logout, solicitudes inusuales a /wsproxy, y cambios inesperados en la configuración del sistema. Estas actividades pueden indicar una explotación exitosa de las vulnerabilidades.

  • Si se detectan indicios de compromiso, SonicWall recomienda que el sistema afectado sea completamente redistribuido. Luego deberías cambiar todas las contraseñas de usuario y administrador y restablecer cualquier token TOTP que tengas configurado para autenticación multifactor.

Conclusión

Los ataques actuales demuestran una vez más que los sistemas de acceso remoto siguen siendo uno de los objetivos más importantes para los ciberdelincuentes. Aunque solo la serie SonicWall SMA1000 se ve afectada, las empresas con este tipo de electrodomésticos deberían tomarse en serio la advertencia. Dado que las vulnerabilidades ya están siendo explotadas activamente y no existen soluciones alternativas, es crucial instalar rápidamente los hotfixes desplegados.

Incluso las empresas que no se ven afectadas pueden aprender lecciones importantes de este incidente: los sistemas de acceso remoto deben actualizarse regularmente, el acceso administrativo debe estar protegido de la mejor manera posible y los sistemas críticos para la seguridad deben ser monitorizados continuamente. De este modo, el riesgo de ataques exitosos puede reducirse significativamente a largo plazo.

¿Quieres mantenerte informado sobre las amenazas actuales y vulnerabilidades de seguridad?

Suscríbete a nuestro boletín y recibe advertencias importantes, recomendaciones de acción y evaluaciones de los riesgos cibernéticos actuales directamente en tu bandeja de entrada.

Fuentes y más información

Aviso PSIRT de SonicWall SNWLID-2026-0008

CISA – Vulnerabilidades Explotadas Conocidas (KEV)

BleepingComputer – SonicWall advierte sobre SMA1000 fallos explotados en ataques de día cero