Qué ha pasado
El 14 de julio de 2026, SonicWall publicó un aviso urgente sobre dos vulnerabilidades de día cero en sus appliances SMA1000, la línea de acceso remoto seguro que muchas empresas usan como puerta de entrada VPN a su red interna. El equipo de detección y respuesta gestionada (MDR) de Rapid7 había observado su explotación activa antes de la divulgación, y SonicWall confirmó varios incidentes reales. El mismo día, CISA añadió los dos fallos a su catálogo de vulnerabilidades explotadas conocidas (KEV) y, bajo la directiva BOD 26-04, dio a las agencias federales estadounidenses hasta el 17 de julio para parchear o retirar el producto. Tres días de plazo: el nivel de urgencia que solo se reserva para lo que ya está ardiendo.
Los dos fallos: CVE-2026-15409 y CVE-2026-15410
El primero, CVE-2026-15409, es un server-side request forgery (SSRF) con la puntuación CVSS máxima de 10,0. Reside en una función de proxy de websocket accesible en la ruta /wsproxy de la aplicación WorkPlace, la cara pública del appliance, servida por defecto en el puerto 443. Un atacante remoto y sin autenticar puede forzar al aparato a abrir un túnel hacia servicios que solo deberían escuchar en localhost, es decir, hacia dentro de la propia máquina.
El segundo, CVE-2026-15410, es una inyección de código con CVSS 7,2. Vive en el flujo remove_hotfix de la consola de gestión del appliance y, mediante un salto de directorio (path traversal), permite ejecutar comandos del sistema operativo como root. Por sí solo requiere acceso a un servicio interno que escucha en el puerto 8188; su peligro real aparece cuando se combina con el primero.
