Explotación activa de vulnerabilidades zero-day en SonicWall SMA permite acceso root no autenticado a infraestructura empresarial

SonicWall SMA zero-day CVE-2026-15409 CVE-2026-15410 enterprise network security unauthenticated root access
V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 
23 de julio de 2026
4 min de lectura
Explotación activa de vulnerabilidades zero-day en SonicWall SMA permite acceso root no autenticado a infraestructura empresarial

TL;DR

• Los dispositivos SonicWall SMA 1000 enfrentan una explotación activa por parte de grupos de ransomware. • Los atacantes encadenan dos vulnerabilidades críticas para obtener control root no autenticado. • Se están explotando CVE-2026-15409 (SSRF) y CVE-2026-15410 (Escalada de privilegios). • Herramientas maliciosas como 'ROOTRUN' y 'KNUCKLEBALL' aseguran un acceso persistente. • Los administradores deben revisar los registros y aplicar actualizaciones de seguridad urgentes de inmediato.

Explotación activa de vulnerabilidades zero-day en SonicWall SMA permite acceso root no autenticado a infraestructura empresarial

Si utiliza dispositivos SonicWall SMA serie 1000, detenga lo que está haciendo y revise sus registros. Agencias de ciberseguridad e investigadores han confirmado que dos peligrosas vulnerabilidades zero-day —CVE-2026-15409 y CVE-2026-15410— están siendo atacadas activamente en el mundo real. No estamos hablando de riesgos teóricos; los atacantes las están utilizando para eludir la autenticación, escalar privilegios y obtener control total de nivel root en redes empresariales.

El rastro conduce directamente a actores importantes, incluido el grupo de ransomware Inc y un actor desconocido conocido como UTA0533. Desde las primeras señales de problemas el 22 de junio de 2026, estos grupos han estado implementando malware personalizado, extrayendo credenciales y moviéndose lateralmente a través de entornos corporativos como si fueran los dueños.

La anatomía del ataque

Todo el castillo de naipes comienza con CVE-2026-15409, una falla de Server-Side Request Forgery (SSRF) que obtuvo una puntuación CVSS perfecta de 10.0. Es el clásico escenario de "puerta principal abierta de par en par". Al aprovechar el túnel basado en websockets, un atacante no autenticado puede comunicarse directamente con los servicios en el localhost del dispositivo. Básicamente, están eludiendo los controles de seguridad que deberían mantener las interfaces de gestión interna lejos de las miradas indiscretas de la internet pública.

Una vez que han abierto un agujero en el perímetro, pasan a CVE-2026-15410. Este es un error de escalada de privilegios de alta severidad oculto dentro del flujo de trabajo remove_hotfix. Es un truco de recorrido de ruta (path traversal) que permite a un atacante pasar de ser un "desconocido de internet" a un "administrador de nivel root" en unos pocos pasos rápidos. Al encadenar ambos, prácticamente ha entregado las llaves de toda su infraestructura.

Explotación activa de vulnerabilidades zero-day en SonicWall SMA permite acceso root no autenticado a infraestructura empresarial

Imagen cortesía de The Hacker News

¿Quién está haciendo esto y por qué?

El equipo de MDR de Rapid7 ha realizado el trabajo pesado aquí, documentando cómo estos actores no solo están entrando, sino que se están instalando. Han detectado cargas útiles peligrosas, incluido 'ROOTRUN', un binario setuid que asegura que mantengan su acceso root incluso si el dispositivo se reinicia, y 'KNUCKLEBALL', un script de Python diseñado para inyectar archivos Java Archive (JAR) maliciosos en el sistema.

El kit de herramientas no termina ahí. Los investigadores también han identificado:

  • Suo5: Una herramienta de proxy HTTP que mantiene sus comunicaciones silenciosas y encubiertas.
  • ORANGETAIL: Una web shell que les brinda una interfaz cómoda para la ejecución remota de comandos y el robo de archivos.
  • Recolectores de credenciales: Estos son particularmente peligrosos, ya que se dirigen específicamente a bases de datos de sesiones y semillas de autenticación multifactor (MFA).

Cuando el grupo de ransomware Inc obtiene las semillas de MFA, su autenticación secundaria queda efectivamente neutralizada. Utilizan ese acceso para mapear su red, robar datos confidenciales y prepararse para el acto final: el cifrado a gran escala.

Desglose de vulnerabilidades

Identificador CVE Tipo Severidad Impacto
CVE-2026-15409 SSRF Crítica (10.0) Túnel no autenticado a localhost
CVE-2026-15410 Escalada de privilegios Alta (7.2) Ejecución de código a nivel root

Cómo asegurar su red

CISA advirtió sobre la situación y agregó ambas vulnerabilidades a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el 14 de julio de 2026. Si aún no ha parcheado, oficialmente se ha quedado atrás.

SonicWall ha lanzado correcciones (hotfixes) y debe instalarlas de inmediato. Diríjase al aviso oficial de PSIRT de SonicWall para obtener los parches para sus dispositivos SMA serie 1000 (específicamente los modelos 6210, 7210 y 8200v).

Su lista de tareas inmediata:

  1. Inventario: Confirme exactamente qué unidades SMA 1000 están en su red.
  2. Parche: Aplique las correcciones del fabricante sin demora.
  3. Auditoría: Revise los registros de su sistema. Busque cualquier actividad sospechosa: los intentos de túneles websocket o la presencia de binarios como 'ROOTRUN' son señales de alerta graves.
  4. Restablecimiento: Si sospecha que ha sido comprometido, asuma que todo está en riesgo. Rote todas las credenciales en el dispositivo, incluidas las contraseñas administrativas y esas semillas de MFA críticas.

Los métodos de proxy documentados por Volexity son un recordatorio contundente de que los dispositivos de borde son los puntos de falla más peligrosos en cualquier red moderna. Encadenar un SSRF a un recorrido de ruta es un ataque quirúrgico, y es una táctica que vemos con mayor frecuencia.

La situación sigue cambiando a medida que los investigadores rastrean nuevas cargas útiles y tácticas en evolución del grupo Inc. No espere una nota de rescate para comenzar a fortalecer su perímetro. Actualice esos dispositivos, monitoree su tráfico y asuma que, si está expuesto, alguien ya está buscando una forma de entrar.

V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 

Viktor Sokolov is a network engineer and protocol security researcher with deep expertise in how data travels across the internet and where it becomes vulnerable. He spent eight years working for a major internet service provider, gaining firsthand knowledge of traffic analysis, deep packet inspection, and ISP-level surveillance capabilities. Viktor holds multiple Cisco certifications (CCNP, CCIE) and a Master's degree in Telecommunications Engineering. His insider knowledge of ISP practices informs his passionate advocacy for VPN use and encrypted communications.

Noticias relacionadas

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors
Qilin ransomware

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors

Qilin ransomware is exploiting critical vulnerabilities in major VPN vendors. Learn how this RaaS group breaches networks and how to protect your infrastructure.

Por Elena Voss 28 de julio de 2026 4 min de lectura
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
MarkiRAT malware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

State-sponsored hackers are using fake VPN apps to deploy the MarkiRAT malware, targeting Persian speakers globally to steal sensitive data and monitor devices.

Por James Okoro 27 de julio de 2026 4 min de lectura
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
state-sponsored spyware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

Hackers are using trojanized VPN apps to steal private messages and monitor devices. Learn how Bahamut and TAG-182 spyware bypass security to compromise your data.

Por Viktor Sokolov 26 de julio de 2026 5 min de lectura
common.read_full_article
Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances are under attack by UTA0533 using zero-day exploits. Patch immediately to prevent root-level access and data theft.

Por Elena Voss 25 de julio de 2026 4 min de lectura
common.read_full_article