CVE-2026-15409, CVE-2026-15410: Vulnerabilidades sin parche en SonicWall SMA 1000 explotadas en el mundo real
CYBERSECURITY ANÁLISIS DESTACADO

CVE-2026-15409, CVE-2026-15410: Vulnerabilidades sin parche en SonicWall SMA 1000 explotadas en el mundo real

POR

Scott Caveza

FUENTE

Tenable Blog

DATE

READ

5 min de lectura

SonicWall ha solucionado dos vulnerabilidades críticas de día cero (CVE-2026-15409 y CVE-2026-15410) en sus dispositivos de acceso remoto seguros de la serie SMA 1000, lo que podría permitir la ejecución remota de código …

SonicWall ha parcheado dos vulnerabilidades cero días recientemente explotadas en sus dispositivos de acceso remoto seguros SMA 1000 Series, las cuales podrían haber sido encadenadas para permitir la ejecución de código sin autenticación. Los puntos clave son las CVE-2026-15409 y CVE-2026-15410, que son vulnerabilidades explotadas que podrían haber sido combinadas para permitir la ejecución de código en los dispositivos de la serie SMA1000 de SonicWall. Se ha observado y confirmado la explotación de estas vulnerabilidades por parte de SonicWall. Están disponibles parches e indicadores de compromiso, y se recomienda la aplicación inmediata de parches. Antecedentes Los dispositivos de acceso móvil seguro (SMA) 1000 Series de SonicWall son puertas de enlace SSL VPN de nivel empresarial que sirven como la puerta de entrada a las redes organizacionales. Los modelos de la serie SMA se encuentran en el borde de la red, diseñados para enfrentarse a Internet. Debido a que los dispositivos SMA 1000 agrupan las credenciales de acceso remoto y se encuentran directamente en Internet, representan objetivos de alto valor para los atacantes. Una falla en estos dispositivos puede resultar en la obtención de credenciales de administrador, tokens de sesión VPN y un conocimiento detallado de la arquitectura interna de la red detrás de la puerta de enlace. El 14 de julio, SonicWall reveló dos vulnerabilidades que están siendo explotadas en el mundo: Descripción de CVE CVSSv3 CVE-2026-15409 Vulnerabilidad de solicitud del lado del servidor en SonicWall SMA 1000 10 CVE-2026-15410 Vulnerabilidad de ejecución de código remoto (RCE) en SonicWall SMA 1000 7.2 Aunque el aviso no especifica si fueron explotadas en conjunto, juntas forman una vía remota completa, sin autenticación, para la ejecución de comandos del sistema operativo en los dispositivos afectados. Análisis CVE-2026-15409 es una vulnerabilidad SSRF que afecta a la interfaz de trabajo de SMA 1000. Esta falla permite a un atacante remoto sin autenticación realizar solicitudes de red a ubicaciones elegidas por el atacante. En la práctica, SSRF en un dispositivo orientado a Internet puede servir como un punto de pivote, permitiendo a un atacante sondear los servicios internos, transmitir material de autenticación o acceder al AMC de una manera que elude los controles de acceso normales. CVE-2026-15410 es una vulnerabilidad de inyección de código en la consola de administración de la aplicación (AMC). La AMC es la interfaz administrativa utilizada para configurar el dispositivo, administrar usuarios, establecer políticas de acceso y supervisar sesiones. Aunque esta falla requiere que el usuario esté autenticado, el potencial de encadenar estas vulnerabilidades hace que la vía de explotación sea posible sin autenticación. Estas vulnerabilidades han sido explotadas en el mundo como cero días. Aunque SonicWall no ha proporcionado detalles sobre la atribución de los actores de amenaza, varias vulnerabilidades de SonicWall han sido objeto de explotación en el pasado, incluyendo la explotación de cero días. Explotación histórica de vulnerabilidades de SonicWall Los productos de SonicWall han sido un objetivo frecuente para los atacantes a lo largo de los años. Específicamente, la línea de productos SMA ha sido objetivo en el pasado por grupos de ransomware, así como figurar en la lista Top Routinely Exploited Vulnerabilities, co-autorada por múltiples Agencias de Estados Unidos e Internacionales. El año pasado, un aumento en la actividad de ransomware estuvo vinculado a la explotación de firewalls SonicWall Gen 7, lo que provocó advertencias de múltiples proveedores de seguridad. Dadas la explotación histórica de dispositivos SonicWall, hemos recopilado la siguiente lista de vulnerabilidades de SMA conocidas que han sido explotadas en el mundo: Descripción de CVE Enlaces de blog de Tenable Año CVE-2019-7481 Inyección SQL en SonicWall SMA1000 1 2019 CVE-2019-7483 Vulnerabilidad de acceso a directorios en SonicWall SMA1000 - 2019 CVE-2021-20016 Inyección SQL en SonicWall SSLVPN SMA100 1, 2, 3, 4, 5 2021 CVE-2021-20038 Vulnerabilidad de desbordamiento de búfer en pila en SonicWall SMA100 1, 2, 3 2021 CVE-2025-23006 Vulnerabilidad de deserialización de datos no confiables en SonicWall SMA 1000 1 2025 CVE-2024-40766 Vulnerabilidad de control de acceso incorrecto en SonicWall SonicOS 1 2025 CVE-2025-40602 Vulnerabilidad de escalada de privilegios en SonicWall SMA 1000 1 2025 Ambas CVE-2026-15409 y CVE-2026-15410 han sido agregadas al Catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de la Cybersecurity and Infrastructure Security Agency (CISA) con una fecha de remediación de viernes, 17 de julio, a pesar de haber sido agregadas el 14 de julio. Dadas la urgencia que rodean estas vulnerabilidades y la explotación histórica de estos dispositivos, se recomienda la aplicación inmediata de parches. Prueba de concepto En el momento en que se publicó este blog, no se había publicado ningún código de prueba de concepto (PoC) para CVE-2026-15409 o CVE-2026-15410. Cuando y si se hace disponible un PoC público para estas vulnerabilidades, prevemos un aumento en la explotación a medida que los atacantes intenten aprovechar estas fallas como parte de sus ataques. Solución SonicWall ha lanzado parches para abordar esta vulnerabilidad en los modelos SMA 1000, 6210, 7210 y 8200v, tal como se muestra en la siguiente tabla: Versión afectada Versión fija 12.4.3-03245 12.4.3-03453 y versiones posteriores 12.4.3-03387 12.4.3-03453 y versiones posteriores 12.5.0-02283 12.5.0-02835 y versiones posteriores 12.5.0-02624 12.5.0-02835 y versiones posteriores 12.5.0-02800 12.5.0-02835 y versiones posteriores Si bien el aviso no proporciona ningún workaround, sí incluye indicadores de compromiso (IoCs) para que los cazadores de amenazas puedan determinar si alguna explotación ha afectado a sus dispositivos. Recomendamos revisar el aviso para obtener los IoCs más actualizados. Identificación de sistemas afectados Se pueden encontrar listas de plugins de Tenable para estas vulnerabilidades en las páginas individuales de CVE para CVE-2026-15409 y CVE-2026-15410 a medida que se publiquen. Este enlace mostrará todos los plugins disponibles para estas vulnerabilidades, incluidos los plugins futuros en nuestro Plugin Pipeline. Los clientes de Tenable Attack Surface Management pueden identificar estos activos utilizando una búsqueda filtrada para dispositivos SonicWall: Obtener más información Aviso de seguridad de SonicWall SNWLID-2026-0008 Únase al equipo de Operaciones de Respuesta de Tenable (RSO) en Tenable Connect para discutir más a fondo las últimas amenazas cibernéticas. Aprenda más sobre Tenable One, la plataforma de gestión de la superficie de ataque.