Explotación activa de vulnerabilidades zero-day en SonicWall SMA permite acceso root no autenticado a la infraestructura empresarial

SonicWall SMA zero-day CVE-2026-15409 CVE-2026-15410 enterprise network security unauthenticated root access
V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 
23 de julio de 2026
4 min de lectura
Explotación activa de vulnerabilidades zero-day en SonicWall SMA permite acceso root no autenticado a la infraestructura empresarial

TL;DR

• Los dispositivos SonicWall SMA 1000 enfrentan una explotación activa por parte de grupos de ransomware. • Los atacantes encadenan dos vulnerabilidades críticas para obtener control root no autenticado. • Se están explotando CVE-2026-15409 (SSRF) y CVE-2026-15410 (Escalada de privilegios). • Herramientas maliciosas como 'ROOTRUN' y 'KNUCKLEBALL' aseguran un acceso persistente. • Los administradores deben revisar los registros y aplicar actualizaciones de seguridad urgentes de inmediato.

Explotación activa de vulnerabilidades zero-day en SonicWall SMA permite acceso root no autenticado a la infraestructura empresarial

Si utiliza dispositivos SonicWall SMA serie 1000, detenga lo que está haciendo y revise sus registros. Las agencias de ciberseguridad y los investigadores han confirmado que dos peligrosas vulnerabilidades zero-day (CVE-2026-15409 y CVE-2026-15410) están siendo explotadas activamente en el mundo real. No estamos hablando de riesgos teóricos; los atacantes las están utilizando para omitir la autenticación, escalar privilegios y obtener control total de nivel root en redes empresariales.

El rastro conduce directamente a actores importantes, incluido el grupo de ransomware Inc y un actor desconocido conocido como UTA0533. Desde las primeras señales de problemas el 22 de junio de 2026, estos grupos han estado desplegando malware personalizado, extrayendo credenciales y moviéndose lateralmente a través de entornos corporativos con total libertad.

La anatomía del ataque

Todo el castillo de naipes comienza con CVE-2026-15409, una falla de falsificación de solicitud del lado del servidor (SSRF) que obtuvo una puntuación CVSS perfecta de 10.0. Es el escenario clásico de "puerta principal abierta de par en par". Al aprovechar el túnel basado en websockets, un atacante no autenticado puede comunicarse directamente con los servicios en el localhost del dispositivo. Esencialmente, están omitiendo las comprobaciones de seguridad que deberían mantener las interfaces de gestión interna alejadas de las miradas indiscretas de la internet pública.

Una vez que han abierto un agujero en el perímetro, pasan a CVE-2026-15410. Este es un error de escalada de privilegios de alta gravedad oculto dentro del flujo de trabajo remove_hotfix. Es un truco de recorrido de ruta (path traversal) que permite a un atacante pasar de ser un "extraño aleatorio de internet" a un "administrador de nivel root" en unos pocos pasos rápidos. Al encadenar ambos, básicamente ha entregado las llaves de toda su infraestructura.

Explotación activa de vulnerabilidades zero-day en SonicWall SMA permite acceso root no autenticado a la infraestructura empresarial

Imagen cortesía de The Hacker News

¿Quién está haciendo esto y por qué?

El equipo MDR de Rapid7 ha realizado el trabajo pesado aquí, documentando cómo estos actores no solo están entrando, sino que se están estableciendo. Han detectado cargas útiles peligrosas, incluido 'ROOTRUN', un binario setuid que garantiza que mantengan su acceso root incluso si el dispositivo se reinicia, y 'KNUCKLEBALL', un script de Python diseñado para inyectar archivos Java Archive (JAR) maliciosos en el sistema.

El kit de herramientas no termina ahí. Los investigadores también han identificado:

  • Suo5: Una herramienta de proxy HTTP que mantiene sus comunicaciones silenciosas y encubiertas.
  • ORANGETAIL: Una web shell que les brinda una interfaz cómoda para la ejecución remota de comandos y el robo de archivos.
  • Recolectores de credenciales: Estos son particularmente peligrosos, ya que se dirigen específicamente a bases de datos de sesiones y semillas de autenticación multifactor (MFA).

Cuando el grupo de ransomware Inc obtiene las semillas de MFA, su autenticación secundaria queda efectivamente neutralizada. Utilizan ese acceso para mapear su red, robar datos confidenciales y prepararse para el acto final: el cifrado a gran escala.

Desglose de vulnerabilidades

Identificador CVE Tipo Severidad Impacto
CVE-2026-15409 SSRF Crítica (10.0) Túnel no autenticado a localhost
CVE-2026-15410 Escalada de privilegios Alta (7.2) Ejecución de código a nivel root

Cómo proteger su red

CISA añadió ambas vulnerabilidades a su catálogo de vulnerabilidades explotadas conocidas (KEV) el 14 de julio de 2026. Si aún no ha parcheado, está oficialmente rezagado.

SonicWall ha lanzado correcciones (hotfixes) y debe instalarlas de inmediato. Diríjase al aviso oficial de SonicWall PSIRT para obtener los parches para sus dispositivos SMA serie 1000 (específicamente los modelos 6210, 7210 y 8200v).

Su lista de tareas inmediatas:

  1. Inventario: Confirme exactamente qué unidades SMA 1000 están en su red.
  2. Parche: Aplique las correcciones del fabricante sin demora.
  3. Auditoría: Revise los registros de su sistema. Busque cualquier actividad sospechosa: los intentos de túnel de websocket o la presencia de binarios como 'ROOTRUN' son señales de alerta importantes.
  4. Restablecimiento: Si sospecha que ha sido comprometido, asuma que todo está en riesgo. Rote todas las credenciales del dispositivo, incluidas las contraseñas administrativas y esas semillas de MFA críticas.

Los métodos de proxy documentados por Volexity son un claro recordatorio de que los dispositivos perimetrales son los puntos de falla más peligrosos en cualquier red moderna. Encadenar un SSRF a un recorrido de ruta es un ataque quirúrgico, y es una táctica que vemos con mayor frecuencia.

La situación sigue cambiando a medida que los investigadores rastrean nuevas cargas útiles y tácticas en evolución del grupo Inc. No espere una nota de rescate para comenzar a fortalecer su perímetro. Actualice esos dispositivos, monitoree su tráfico y asuma que, si está expuesto, alguien ya está buscando una forma de entrar.

V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 

Viktor Sokolov is a network engineer and protocol security researcher with deep expertise in how data travels across the internet and where it becomes vulnerable. He spent eight years working for a major internet service provider, gaining firsthand knowledge of traffic analysis, deep packet inspection, and ISP-level surveillance capabilities. Viktor holds multiple Cisco certifications (CCNP, CCIE) and a Master's degree in Telecommunications Engineering. His insider knowledge of ISP practices informs his passionate advocacy for VPN use and encrypted communications.

Noticias relacionadas

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors
Qilin ransomware

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors

Qilin ransomware is exploiting critical vulnerabilities in major VPN vendors. Learn how this RaaS group breaches networks and how to protect your infrastructure.

Por Elena Voss 28 de julio de 2026 4 min de lectura
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
MarkiRAT malware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

State-sponsored hackers are using fake VPN apps to deploy the MarkiRAT malware, targeting Persian speakers globally to steal sensitive data and monitor devices.

Por James Okoro 27 de julio de 2026 4 min de lectura
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
state-sponsored spyware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

Hackers are using trojanized VPN apps to steal private messages and monitor devices. Learn how Bahamut and TAG-182 spyware bypass security to compromise your data.

Por Viktor Sokolov 26 de julio de 2026 5 min de lectura
common.read_full_article
Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances are under attack by UTA0533 using zero-day exploits. Patch immediately to prevent root-level access and data theft.

Por Elena Voss 25 de julio de 2026 4 min de lectura
common.read_full_article