Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

  • Las GeForce RTX 50 volverán a subir de precio debido a que la crisis de la DRAM persiste y la demanda continúa superando a la oferta.
  • Python 3.15 ya es oficial, introduciendo optimizaciones en TypedDict, Tachyon, JIT y soporte ABI para mejorar la productividad del ecosist...
  • GentleOS es un sistema operativo de código abierto diseñado para revivir ordenadores y portátiles antiguos de 16 y 32 bits , haciéndolos op...

PostHeaderIcon SonicWall alerta sobre vulnerabilidades zero-day explotadas en SMA1000


SonicWall ha advertido sobre la explotación activa de dos vulnerabilidades "zero-day" en los dispositivos SMA1000, que permiten la ejecución remota de código. Los atacantes combinan fallos de inyección de comandos y SSRF para tomar control de los equipos, afectando especialmente a modelos utilizados por grandes empresas y gobiernos. La compañía insta a todos los usuarios a instalar urgentemente el parche de seguridad (hotfix) disponible.



SonicWall advirtió a sus clientes que los actores de amenazas están encadenando dos nuevas vulnerabilidades de día cero en el SMA1000 para realizar ataques de ejecución remota de código.

La primera es un fallo de inyección de comandos de severidad máxima (CVE-2026-83548 https://nvd.nist.gov/vuln/detail/cve-2026-83548) encontrado en la interfaz WorkPlace del dispositivo SMA1000 que se deriva de una debilidad de falsificación de solicitud del lado del servidor (SSRF).

Esta cadena de día cero, explotada activamente, también se dirige a una vulnerabilidad de inyección de comandos (CVE-2026-83549 https://nvd.nist.gov/vuln/detail/cve-2026-83549) en la Consola de Gestión del dispositivo SMA1000 que los atacantes con privilegios de administrador pueden explotar para ejecutar comandos arbitrarios del SO en dispositivos vulnerables.

"El PSIRT de SonicWall ha investigado un caso que indica la explotación activa de las vulnerabilidades descritas en este aviso. Se insta encarecidamente a los clientes a actualizar a la versión del hotfix lo antes posible para remediar esta vulnerabilidad", advirtió la empresa en un aviso del martes https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2026-0016.

Los dos fallos de seguridad afectan a los modelos SMA1000 6210, 7210 y 8200v, pero no afectan a la SSL-VPN que se ejecuta en los firewalls de SonicWall ni a la línea de productos SMA 100 Series.

El observador de seguridad de Internet Shadowserver rastrea actualmente más de 400 dispositivos SMA1000 https://dashboard.shadowserver.org/statistics/iot-devices/time-series/?date_range=7&vendor=sonicwall&model=sonicwall+sma+1000&dataset=count&limit=100&group_by=geo&stacking=stacked expuestos en línea, aunque algunos ya podrían haber sido parcheados contra esta cadena de exploits.

Dispositivos sonicwall sma1000 expuestos a internet (shadowserver)



SonicWall instó a todos los clientes a actualizar sus dispositivos SMA1000 virtuales o físicos a la versión de hotfix más reciente.

Si bien la empresa también aconsejó a los administradores reinstalar la imagen de los dispositivos, cambiar todas las contraseñas de usuario y administrador, y restablecer los tokens TOTP si se detectan indicadores de compromiso (IOC), aún no ha compartido detalles sobre estos ataques en curso ni una lista de los IOC que ha encontrado durante la investigación.

Tales vulnerabilidades suelen ser el objetivo de los ataques, dado que el SMA1000 es un dispositivo de acceso remoto seguro utilizado por grandes empresas, gobiernos y organizaciones de infraestructuras críticas.

En julio, otros dos fallos de SonicWall SMA1000 (CVE-2026-15409 y CVE-2026-15410) fueron explotados en ataques de día cero durante semanas para instalar malware personalizado en dispositivos VPN vulnerables. El mes pasado, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) confirmó que bandas de ransomware han comenzado a abusar de las dos vulnerabilidades en entornos reales.

La empresa también advirtió a los clientes en diciembre que parchearan otra vulnerabilidad de día cero del SMA1000 (CVE-2025-40602) que los hackers estaban encadenando para obtener privilegios de root.

Un mes antes, SonicWall vinculó a hackers respaldados por estados con una brecha de seguridad de septiembre que expuso los archivos de respaldo de configuración de los firewalls de los clientes, después de que los investigadores advirtieran que más de 100 cuentas de SSLVPN de SonicWall habían sido comprometidas mediante el uso de credenciales robadas.

Fuente:
BleepingComputer

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.