Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
6068
)
-
▼
August
(Total:
76
)
-
MacBook Pro M5 Max se sobrecalienta y daña el teclado
-
Directivo de Microsoft juega al DOOM en Paint
-
Cohete de SpaceX chocará contra la Luna
-
Equipos SonicWall SMA expuestos a internet sufren ...
-
Microsoft optimizará Windows 11 para 8 GB de RAM
-
Cajas de Android TV económicas se hacen pasar por ...
-
Un propietario de un MacBook Pro M5 Max se queja d...
-
CISA advierte de vulnerabilidad 0-day en Cisco Sec...
-
Puppy Linux revive portátiles antiguos
-
Nueva app Fotos de Windows 11: cambios polémicos
-
GTX 1050 Ti funcional por 2 euros
-
AMD Zen 6 usará CPPC Performance Priority y EPP Bo...
-
GPT-Red: el modelo hacker de OpenAI
-
Microsoft actualiza apps de Windows 11
-
Explotan casi una de cada cuatro vulnerabilidades ...
-
Pixel 11: más caros y con menos RAM
-
Google elimina app de AI Studio
-
El manual original del Legend of Zelda de Nintendo...
-
¿Ves esta GeForce RTX 5060 Ti completamente doblad...
-
Memoria DDR5 de 500 euros al precio de una hamburg...
-
Microsoft creará una superapp de Copilot
-
Irán sospechoso de ciberataques a proveedores de a...
-
WhatsApp permite responder fotos sin salir de la i...
-
Europa obliga a etiquetar deepfakes
-
IA inventa mapa de África en foro de EE UU
-
Estafa con RTX 5070 Ti: recibió agua en vez de tar...
-
Windows 11 optimiza el menú contextual
-
Gemini Robotics ER 2: cerebro robótico avanzado
-
Anthropic afirma que Claude confundió la red abier...
-
Spotify transforma playlists en historias
-
Aumento de los ciberataques dirigidos a los contro...
-
Amazon gasta 1,8 millones por error con IA
-
Agente Hermes de DeepSeek lanza ciberataques autón...
-
ShutterGap expone millones de recursos de AWS entr...
-
Nike lanza zapatillas de recuperación inteligente
-
Comparativa mejores WAF
-
Estados Unidos prohíbe la importación de robots po...
-
Samsung prevé escasez de RAM el próximo año
-
Meta invierte 8.000 millones en IA
-
Bot de SSH analiza CPU, GPU y RAM de Linux antes d...
-
OpenAI abarata sus modelos pequeños para captar fo...
-
Google Earth + Nano Banana: una interesante idea q...
-
Google usa IA para corregir 1.072 fallos de Chrome
-
Vulnerabilidad en FFmpeg de Home Assistant permite...
-
Fallo crítico de JetBrains permite ejecutar código...
-
Nuevas puertas traseras permiten espiar y controla...
-
Tras la intrusión: qué hacen los atacantes una vez...
-
Apple lanza importantes actualizaciones y corrige ...
-
Red Hat impulsa Flatpak con Firefox y Thunderbird
-
Compra un MacBook Pro M3 con una pantalla defectuo...
-
Los kits de phishing más usados
-
UE obliga a etiquetar todo contenido IA
-
Arch Linux pausa adopción de paquetes en AUR
-
CyberStrike: Plataforma de IA para pruebas de pene...
-
Cargador HollowFrame despliega el backdoor Matryos...
-
IA: vecinos denuncian ruido de centro de datos
-
Origin confirma filtración de datos de 900.000 cli...
-
Google lanza Pixel Tag
-
Administrador de tareas llega a Mac
-
Snapdragon sube precios
-
IA de Anthropic hackea tres organizaciones
-
HackerOne exige verificación de identidad para rep...
-
Gemini Spark automatiza tareas en Chrome
-
Grave vulnerabilidad en Adobe Campaign Classic per...
-
Centro de compras universitarias de Escocia confir...
-
Apple iOS 26.6 corrige fallos de ejecución de códi...
-
ASUS lanza beta de Zenni Claw
-
Google crea IA para robots que piensan y actúan
-
Vivaldi: alternativas a uBlock Origin
-
Vulnerabilidad de Keycloak expone nombres y correo...
-
Usan 0-day de FastJson para atacar organizaciones ...
-
SK hynix ya prepara el salto a la memoria DRAM LPD...
-
Telegram lanza editor enriquecido, comunidades y m...
-
WhatsApp permitirá editar estados
-
Modelos de OpenAI explotan Zero-Day de JFrog Artif...
-
VulnGym usa IA para evaluar estrategias de parcheo...
-
-
▼
August
(Total:
76
)
Blogroll
Labels
Entradas populares
-
Google prepara el lanzamiento de Pixel Tag , un localizador de objetos similar al AirTag para llenar el hueco de hardware en su ecosistema A...
-
Revolut está siendo investigada luego de que unos hackers afirmaran estar vendiendo una base de datos con registros de más de 75 millones de...
-
Un usuario de Reddit adquirió una memoria DDR5 de 32 GB valorada en 500 euros por solo 12,50 euros en una tienda de segunda mano.
Equipos SonicWall SMA expuestos a internet sufren compromiso de root zero-click
Los dispositivos SonicWall Secure Mobile Access, o SMA, orientados a Internet se enfrentan a una amenaza grave después de que los atacantes convirtieran dos fallos en una ruta para obtener el control total de la puerta de enlace VPN.
La campaña permite que un agente externo pase de una simple solicitud web a un acceso de nivel root, sin necesidad de contraseña, sesión ni interacción del usuario.
La actividad comenzó antes de la divulgación pública y alcanza servicios internos que normalmente están restringidos.
Una vez que los atacantes controlan un dispositivo, pueden robar credenciales, vigilar el tráfico de la red, mantener el acceso después de reiniciar y utilizar la puerta de enlace VPN como punto de lanzamiento hacia el resto de la red.
Resecurity indicó en un informe que INC Ransomware ha surgido como el actor principal que utiliza la cadena completa.
El informe señala que se observó la explotación al menos desde el 22 de junio, antes de que llegaran los parches en julio, dejando a las organizaciones muy poco tiempo para reaccionar.
El riesgo es especialmente alto porque los dispositivos VPN se sitúan entre la internet pública y sistemas internos valiosos.
.webp)
Un dispositivo comprometido puede gestionar el acceso remoto y los datos de sesión, convirtiéndose en un punto de apoyo para el robo de credenciales, el movimiento lateral y la preparación de ransomware.
Dado que goza de la confianza de los usuarios y de los sistemas conectados, la actividad maliciosa puede camuflarse en el tráfico normal de acceso remoto, retrasando el descubrimiento mientras los atacantes mapean el entorno, recopilan datos, roban credenciales adicionales discretamente y deciden si desplegar ransomware más adelante.
Los dispositivos SonicWall SMA se enfrentan a un compromiso de root sin clics
La cadena combina el CVE-2026-15409, un bypass de wsproxy previo a la autenticación de severidad máxima, con el CVE-2026-15410, un fallo de salto de directorio (path-traversal) en el proceso de eliminación de correcciones rápidas (removehotfix).
El primer problema abre un túnel WebSocket hacia servicios que solo deberían aceptar conexiones locales. El segundo puede convertir un punto de apoyo de bajos privilegios en un control de root al provocar que un script preparado se ejecute con plenos derechos del sistema.
.webp)
Los atacantes envían una solicitud manipulada que contiene detalles del cliente falsificados, y luego dirigen el túnel hacia servicios de localhost, incluidos CouchDB y el servicio de control.
Esto anula la separación interna, permitiendo que el intruso escriba archivos y prepare la carga útil. Coberturas anteriores sobre la explotación de vulnerabilidades de día cero de SonicWall describen cómo se utilizó esta ruta para alcanzar componentes internos.
Con acceso de root, los operadores desplegaron una puerta trasera duradera, una herramienta de reenvío encubierta y una shell web basada en memoria. La alteración de la configuración de arranque y enrutamiento ayudó a que los implantes sobrevivieran a los reinicios.
El uso de tcpdump contra el tráfico LDAP no cifrado también muestra por qué los sistemas VPN expuestos pueden poner en riesgo una infraestructura de identidad más amplia.
La línea afectada es la serie SMA 1000, incluidos los dispositivos SMA 6210, SMA 7210 y SMA 8200v, además de los despliegues vCMS. Los productos SonicWall firewall SSL VPN y SMA serie 100 no están incluidos en este problema.
Compara la exposición con el análisis anterior de la debilidad de preautenticación de SMA100, que subraya cómo los fallos orientados al dispositivo pueden convertirse en un problema directo para la empresa.
Parchear, rastrear y recuperar
Debes actualizar los sistemas afectados al firmware 12.4.3-03453 o posterior, o al 12.5.0-02835 o posterior.
No existe una solución alternativa, y parchear por sí solo no es suficiente si el dispositivo estuvo expuesto antes de la actualización. Tu equipo debe asumir que los dispositivos vulnerables expuestos fueron objetivo de ataques y conservar los registros antes de realizar cambios.
Una revisión enfocada debe comprobar los registros de acceso en busca de tráfico wsproxy sospechoso, respuestas de WebSocket inesperadas y cadenas de cliente inusuales.
.webp)
Inspecciona los directorios temporales, los archivos de arranque y la configuración de enrutamiento en busca de los artefactos enumerados, programas setuid inesperados y actividad de captura de paquetes. La cobertura activa del aviso de día cero de SMA1000 proporciona contexto adicional sobre los niveles de parches y los signos de intrusión.
Si se confirma el compromiso, la respuesta más segura es restablecer el dispositivo a los ajustes de fábrica y reconstruirlo con el firmware parcheado, restaurando únicamente una configuración previa a la exposición que sepas que es fiable.
Tu organización debe rotar las credenciales de administrador, de servicio de directorio y de usuario gestionadas por el dispositivo, junto con los certificados, las claves API y los secretos de autenticación multifactor. El tráfico de directorio también debe trasladarse a protocolos cifrados como LDAPS o StartTLS.
Limitar la exposición pública, restringir el acceso entrante a rangos de confianza, separar las interfaces de gestión y enviar los registros a una plataforma de monitorización central puede reducir la posibilidad de una intrusión recurrente.
Esto encaja en el patrón más amplio de grupos de ransomware que atacan puertas de enlace VPN, donde un dispositivo perimetral ofrece a los atacantes una ruta rápida hacia los sistemas internos. Las organizaciones afectadas necesitan, conjuntamente, el parcheo, una evaluación completa del compromiso y la recuperación de credenciales.
Fuentes:
https://cybersecuritynews.com/sonicwall-sma-face-zero-click/

Newer Post
0 comments :
Post a Comment
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.