Explotación activa de vulnerabilidades zero-day en SonicWall SMA permite acceso root no autenticado a la infraestructura empresarial

SonicWall SMA zero-day CVE-2026-15409 CVE-2026-15410 enterprise network security unauthenticated root access
V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 
23 de julio de 2026
4 min de lectura
Explotación activa de vulnerabilidades zero-day en SonicWall SMA permite acceso root no autenticado a la infraestructura empresarial

TL;DR

• Los dispositivos SonicWall SMA 1000 enfrentan una explotación activa por parte de grupos de ransomware. • Los atacantes encadenan dos vulnerabilidades críticas para obtener control root no autenticado. • Se están explotando CVE-2026-15409 (SSRF) y CVE-2026-15410 (Escalada de privilegios). • Herramientas maliciosas como 'ROOTRUN' y 'KNUCKLEBALL' aseguran un acceso persistente. • Los administradores deben revisar los registros y aplicar actualizaciones de seguridad urgentes de inmediato.

Explotación activa de vulnerabilidades zero-day en SonicWall SMA permite acceso root no autenticado a la infraestructura empresarial

Si utiliza dispositivos SonicWall SMA serie 1000, detenga lo que está haciendo y revise sus registros. Las agencias de ciberseguridad y los investigadores han confirmado que dos peligrosas vulnerabilidades zero-day (CVE-2026-15409 y CVE-2026-15410) están siendo explotadas activamente en el mundo real. No estamos hablando de riesgos teóricos; los atacantes las están utilizando para omitir la autenticación, escalar privilegios y obtener control total de nivel root en redes empresariales.

El rastro conduce directamente a actores importantes, incluido el grupo de ransomware Inc y un actor desconocido conocido como UTA0533. Desde las primeras señales de problemas el 22 de junio de 2026, estos grupos han estado desplegando malware personalizado, extrayendo credenciales y moviéndose lateralmente a través de entornos corporativos con total libertad.

La anatomía del ataque

Todo el castillo de naipes comienza con CVE-2026-15409, una falla de falsificación de solicitud del lado del servidor (SSRF) que obtuvo una puntuación CVSS perfecta de 10.0. Es el escenario clásico de "puerta principal abierta de par en par". Al aprovechar el túnel basado en websockets, un atacante no autenticado puede comunicarse directamente con los servicios en el localhost del dispositivo. Esencialmente, están omitiendo las comprobaciones de seguridad que deberían mantener las interfaces de gestión interna alejadas de las miradas indiscretas de la internet pública.

Una vez que han abierto un agujero en el perímetro, pasan a CVE-2026-15410. Este es un error de escalada de privilegios de alta gravedad oculto dentro del flujo de trabajo remove_hotfix. Es un truco de recorrido de ruta (path traversal) que permite a un atacante pasar de ser un "extraño aleatorio de internet" a un "administrador de nivel root" en unos pocos pasos rápidos. Al encadenar ambos, básicamente ha entregado las llaves de toda su infraestructura.

Explotación activa de vulnerabilidades zero-day en SonicWall SMA permite acceso root no autenticado a la infraestructura empresarial

Imagen cortesía de The Hacker News

¿Quién está haciendo esto y por qué?

El equipo MDR de Rapid7 ha realizado el trabajo pesado aquí, documentando cómo estos actores no solo están entrando, sino que se están estableciendo. Han detectado cargas útiles peligrosas, incluido 'ROOTRUN', un binario setuid que garantiza que mantengan su acceso root incluso si el dispositivo se reinicia, y 'KNUCKLEBALL', un script de Python diseñado para inyectar archivos Java Archive (JAR) maliciosos en el sistema.

El kit de herramientas no termina ahí. Los investigadores también han identificado:

  • Suo5: Una herramienta de proxy HTTP que mantiene sus comunicaciones silenciosas y encubiertas.
  • ORANGETAIL: Una web shell que les brinda una interfaz cómoda para la ejecución remota de comandos y el robo de archivos.
  • Recolectores de credenciales: Estos son particularmente peligrosos, ya que se dirigen específicamente a bases de datos de sesiones y semillas de autenticación multifactor (MFA).

Cuando el grupo de ransomware Inc obtiene las semillas de MFA, su autenticación secundaria queda efectivamente neutralizada. Utilizan ese acceso para mapear su red, robar datos confidenciales y prepararse para el acto final: el cifrado a gran escala.

Desglose de vulnerabilidades

Identificador CVE Tipo Severidad Impacto
CVE-2026-15409 SSRF Crítica (10.0) Túnel no autenticado a localhost
CVE-2026-15410 Escalada de privilegios Alta (7.2) Ejecución de código a nivel root

Cómo proteger su red

CISA añadió ambas vulnerabilidades a su catálogo de vulnerabilidades explotadas conocidas (KEV) el 14 de julio de 2026. Si aún no ha parcheado, está oficialmente rezagado.

SonicWall ha lanzado correcciones (hotfixes) y debe instalarlas de inmediato. Diríjase al aviso oficial de SonicWall PSIRT para obtener los parches para sus dispositivos SMA serie 1000 (específicamente los modelos 6210, 7210 y 8200v).

Su lista de tareas inmediatas:

  1. Inventario: Confirme exactamente qué unidades SMA 1000 están en su red.
  2. Parche: Aplique las correcciones del fabricante sin demora.
  3. Auditoría: Revise los registros de su sistema. Busque cualquier actividad sospechosa: los intentos de túnel de websocket o la presencia de binarios como 'ROOTRUN' son señales de alerta importantes.
  4. Restablecimiento: Si sospecha que ha sido comprometido, asuma que todo está en riesgo. Rote todas las credenciales del dispositivo, incluidas las contraseñas administrativas y esas semillas de MFA críticas.

Los métodos de proxy documentados por Volexity son un claro recordatorio de que los dispositivos perimetrales son los puntos de falla más peligrosos en cualquier red moderna. Encadenar un SSRF a un recorrido de ruta es un ataque quirúrgico, y es una táctica que vemos con mayor frecuencia.

La situación sigue cambiando a medida que los investigadores rastrean nuevas cargas útiles y tácticas en evolución del grupo Inc. No espere una nota de rescate para comenzar a fortalecer su perímetro. Actualice esos dispositivos, monitoree su tráfico y asuma que, si está expuesto, alguien ya está buscando una forma de entrar.

V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 

Viktor Sokolov is a network engineer and protocol security researcher with deep expertise in how data travels across the internet and where it becomes vulnerable. He spent eight years working for a major internet service provider, gaining firsthand knowledge of traffic analysis, deep packet inspection, and ISP-level surveillance capabilities. Viktor holds multiple Cisco certifications (CCNP, CCIE) and a Master's degree in Telecommunications Engineering. His insider knowledge of ISP practices informs his passionate advocacy for VPN use and encrypted communications.

Noticias relacionadas

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Por James Okoro 5 de agosto de 2026 4 min de lectura
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Por Viktor Sokolov 4 de agosto de 2026 4 min de lectura
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Por Elena Voss 3 de agosto de 2026 4 min de lectura
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Por James Okoro 2 de agosto de 2026 5 min de lectura
common.read_full_article