Ciberseguridad · Alerta
SonicWall SMA1000: dos zero-days encadenados (CVSS 10.0 y 7.2) explotados para robar sesiones y semillas MFA
18 de julio de 2026 · 4 min de lectura · Por Redacción Cubix Academia · Nivel avanzado
El 14 de julio de 2026 SonicWall alertó de dos días cero en sus appliances de acceso remoto SMA1000, ya explotados de forma activa y añadidos ese mismo día al catálogo KEV de CISA. Encadenados, un SSRF sin autenticar (CVSS 10.0) y una inyección de código (CVSS 7.2) dan control root del aparato y permiten robar credenciales, sesiones y semillas TOTP de la MFA.

Qué ha pasado
El 14 de julio de 2026, SonicWall publicó un aviso urgente sobre dos vulnerabilidades de día cero en sus appliances SMA1000, la línea de acceso remoto seguro que muchas empresas usan como puerta de entrada VPN a su red interna. El equipo de detección y respuesta gestionada (MDR) de Rapid7 había observado su explotación activa antes de la divulgación, y SonicWall confirmó varios incidentes reales. El mismo día, CISA añadió los dos fallos a su catálogo de vulnerabilidades explotadas conocidas (KEV) y, bajo la directiva BOD 26-04, dio a las agencias federales estadounidenses hasta el 17 de julio para parchear o retirar el producto. Tres días de plazo: el nivel de urgencia que solo se reserva para lo que ya está ardiendo.
Los dos fallos: CVE-2026-15409 y CVE-2026-15410
El primero, CVE-2026-15409, es un server-side request forgery (SSRF) con la puntuación CVSS máxima de 10,0. Reside en una función de proxy de websocket accesible en la ruta /wsproxy de la aplicación WorkPlace, la cara pública del appliance, servida por defecto en el puerto 443. Un atacante remoto y sin autenticar puede forzar al aparato a abrir un túnel hacia servicios que solo deberían escuchar en localhost, es decir, hacia dentro de la propia máquina.
El segundo, CVE-2026-15410, es una inyección de código con CVSS 7,2. Vive en el flujo remove_hotfix de la consola de gestión del appliance y, mediante un salto de directorio (path traversal), permite ejecutar comandos del sistema operativo como root. Por sí solo requiere acceso a un servicio interno que escucha en el puerto 8188; su peligro real aparece cuando se combina con el primero.
Inicia sesión para leer este artículo
Es una publicación gratuita: solo hace falta una cuenta, sin suscripción.