Explotación activa de vulnerabilidades zero-day en SonicWall SMA permite acceso root no autenticado a infraestructura empresarial
TL;DR
Explotación activa de vulnerabilidades zero-day en SonicWall SMA permite acceso root no autenticado a infraestructura empresarial
Si utiliza dispositivos SonicWall SMA serie 1000, detenga lo que está haciendo y revise sus registros. Agencias de ciberseguridad e investigadores han confirmado que dos peligrosas vulnerabilidades zero-day —CVE-2026-15409 y CVE-2026-15410— están siendo atacadas activamente en el mundo real. No estamos hablando de riesgos teóricos; los atacantes las están utilizando para eludir la autenticación, escalar privilegios y obtener control total de nivel root en redes empresariales.
El rastro conduce directamente a actores importantes, incluido el grupo de ransomware Inc y un actor desconocido conocido como UTA0533. Desde las primeras señales de problemas el 22 de junio de 2026, estos grupos han estado implementando malware personalizado, extrayendo credenciales y moviéndose lateralmente a través de entornos corporativos como si fueran los dueños.
La anatomía del ataque
Todo el castillo de naipes comienza con CVE-2026-15409, una falla de Server-Side Request Forgery (SSRF) que obtuvo una puntuación CVSS perfecta de 10.0. Es el clásico escenario de "puerta principal abierta de par en par". Al aprovechar el túnel basado en websockets, un atacante no autenticado puede comunicarse directamente con los servicios en el localhost del dispositivo. Básicamente, están eludiendo los controles de seguridad que deberían mantener las interfaces de gestión interna lejos de las miradas indiscretas de la internet pública.
Una vez que han abierto un agujero en el perímetro, pasan a CVE-2026-15410. Este es un error de escalada de privilegios de alta severidad oculto dentro del flujo de trabajo remove_hotfix. Es un truco de recorrido de ruta (path traversal) que permite a un atacante pasar de ser un "desconocido de internet" a un "administrador de nivel root" en unos pocos pasos rápidos. Al encadenar ambos, prácticamente ha entregado las llaves de toda su infraestructura.

¿Quién está haciendo esto y por qué?
El equipo de MDR de Rapid7 ha realizado el trabajo pesado aquí, documentando cómo estos actores no solo están entrando, sino que se están instalando. Han detectado cargas útiles peligrosas, incluido 'ROOTRUN', un binario setuid que asegura que mantengan su acceso root incluso si el dispositivo se reinicia, y 'KNUCKLEBALL', un script de Python diseñado para inyectar archivos Java Archive (JAR) maliciosos en el sistema.
El kit de herramientas no termina ahí. Los investigadores también han identificado:
- Suo5: Una herramienta de proxy HTTP que mantiene sus comunicaciones silenciosas y encubiertas.
- ORANGETAIL: Una web shell que les brinda una interfaz cómoda para la ejecución remota de comandos y el robo de archivos.
- Recolectores de credenciales: Estos son particularmente peligrosos, ya que se dirigen específicamente a bases de datos de sesiones y semillas de autenticación multifactor (MFA).
Cuando el grupo de ransomware Inc obtiene las semillas de MFA, su autenticación secundaria queda efectivamente neutralizada. Utilizan ese acceso para mapear su red, robar datos confidenciales y prepararse para el acto final: el cifrado a gran escala.
Desglose de vulnerabilidades
| Identificador CVE | Tipo | Severidad | Impacto |
|---|---|---|---|
| CVE-2026-15409 | SSRF | Crítica (10.0) | Túnel no autenticado a localhost |
| CVE-2026-15410 | Escalada de privilegios | Alta (7.2) | Ejecución de código a nivel root |
Cómo asegurar su red
CISA advirtió sobre la situación y agregó ambas vulnerabilidades a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el 14 de julio de 2026. Si aún no ha parcheado, oficialmente se ha quedado atrás.
SonicWall ha lanzado correcciones (hotfixes) y debe instalarlas de inmediato. Diríjase al aviso oficial de PSIRT de SonicWall para obtener los parches para sus dispositivos SMA serie 1000 (específicamente los modelos 6210, 7210 y 8200v).
Su lista de tareas inmediata:
- Inventario: Confirme exactamente qué unidades SMA 1000 están en su red.
- Parche: Aplique las correcciones del fabricante sin demora.
- Auditoría: Revise los registros de su sistema. Busque cualquier actividad sospechosa: los intentos de túneles websocket o la presencia de binarios como 'ROOTRUN' son señales de alerta graves.
- Restablecimiento: Si sospecha que ha sido comprometido, asuma que todo está en riesgo. Rote todas las credenciales en el dispositivo, incluidas las contraseñas administrativas y esas semillas de MFA críticas.
Los métodos de proxy documentados por Volexity son un recordatorio contundente de que los dispositivos de borde son los puntos de falla más peligrosos en cualquier red moderna. Encadenar un SSRF a un recorrido de ruta es un ataque quirúrgico, y es una táctica que vemos con mayor frecuencia.
La situación sigue cambiando a medida que los investigadores rastrean nuevas cargas útiles y tácticas en evolución del grupo Inc. No espere una nota de rescate para comenzar a fortalecer su perímetro. Actualice esos dispositivos, monitoree su tráfico y asuma que, si está expuesto, alguien ya está buscando una forma de entrar.