Explotación activa de vulnerabilidades zero-day en SonicWall SMA permite acceso root no autenticado a la infraestructura empresarial
TL;DR
Explotación activa de vulnerabilidades zero-day en SonicWall SMA permite acceso root no autenticado a la infraestructura empresarial
Si utiliza dispositivos SonicWall SMA serie 1000, detenga lo que está haciendo y revise sus registros. Las agencias de ciberseguridad y los investigadores han confirmado que dos peligrosas vulnerabilidades zero-day (CVE-2026-15409 y CVE-2026-15410) están siendo explotadas activamente en el mundo real. No estamos hablando de riesgos teóricos; los atacantes las están utilizando para omitir la autenticación, escalar privilegios y obtener control total de nivel root en redes empresariales.
El rastro conduce directamente a actores importantes, incluido el grupo de ransomware Inc y un actor desconocido conocido como UTA0533. Desde las primeras señales de problemas el 22 de junio de 2026, estos grupos han estado desplegando malware personalizado, extrayendo credenciales y moviéndose lateralmente a través de entornos corporativos con total libertad.
La anatomía del ataque
Todo el castillo de naipes comienza con CVE-2026-15409, una falla de falsificación de solicitud del lado del servidor (SSRF) que obtuvo una puntuación CVSS perfecta de 10.0. Es el escenario clásico de "puerta principal abierta de par en par". Al aprovechar el túnel basado en websockets, un atacante no autenticado puede comunicarse directamente con los servicios en el localhost del dispositivo. Esencialmente, están omitiendo las comprobaciones de seguridad que deberían mantener las interfaces de gestión interna alejadas de las miradas indiscretas de la internet pública.
Una vez que han abierto un agujero en el perímetro, pasan a CVE-2026-15410. Este es un error de escalada de privilegios de alta gravedad oculto dentro del flujo de trabajo remove_hotfix. Es un truco de recorrido de ruta (path traversal) que permite a un atacante pasar de ser un "extraño aleatorio de internet" a un "administrador de nivel root" en unos pocos pasos rápidos. Al encadenar ambos, básicamente ha entregado las llaves de toda su infraestructura.

¿Quién está haciendo esto y por qué?
El equipo MDR de Rapid7 ha realizado el trabajo pesado aquí, documentando cómo estos actores no solo están entrando, sino que se están estableciendo. Han detectado cargas útiles peligrosas, incluido 'ROOTRUN', un binario setuid que garantiza que mantengan su acceso root incluso si el dispositivo se reinicia, y 'KNUCKLEBALL', un script de Python diseñado para inyectar archivos Java Archive (JAR) maliciosos en el sistema.
El kit de herramientas no termina ahí. Los investigadores también han identificado:
- Suo5: Una herramienta de proxy HTTP que mantiene sus comunicaciones silenciosas y encubiertas.
- ORANGETAIL: Una web shell que les brinda una interfaz cómoda para la ejecución remota de comandos y el robo de archivos.
- Recolectores de credenciales: Estos son particularmente peligrosos, ya que se dirigen específicamente a bases de datos de sesiones y semillas de autenticación multifactor (MFA).
Cuando el grupo de ransomware Inc obtiene las semillas de MFA, su autenticación secundaria queda efectivamente neutralizada. Utilizan ese acceso para mapear su red, robar datos confidenciales y prepararse para el acto final: el cifrado a gran escala.
Desglose de vulnerabilidades
| Identificador CVE | Tipo | Severidad | Impacto |
|---|---|---|---|
| CVE-2026-15409 | SSRF | Crítica (10.0) | Túnel no autenticado a localhost |
| CVE-2026-15410 | Escalada de privilegios | Alta (7.2) | Ejecución de código a nivel root |
Cómo proteger su red
CISA añadió ambas vulnerabilidades a su catálogo de vulnerabilidades explotadas conocidas (KEV) el 14 de julio de 2026. Si aún no ha parcheado, está oficialmente rezagado.
SonicWall ha lanzado correcciones (hotfixes) y debe instalarlas de inmediato. Diríjase al aviso oficial de SonicWall PSIRT para obtener los parches para sus dispositivos SMA serie 1000 (específicamente los modelos 6210, 7210 y 8200v).
Su lista de tareas inmediatas:
- Inventario: Confirme exactamente qué unidades SMA 1000 están en su red.
- Parche: Aplique las correcciones del fabricante sin demora.
- Auditoría: Revise los registros de su sistema. Busque cualquier actividad sospechosa: los intentos de túnel de websocket o la presencia de binarios como 'ROOTRUN' son señales de alerta importantes.
- Restablecimiento: Si sospecha que ha sido comprometido, asuma que todo está en riesgo. Rote todas las credenciales del dispositivo, incluidas las contraseñas administrativas y esas semillas de MFA críticas.
Los métodos de proxy documentados por Volexity son un claro recordatorio de que los dispositivos perimetrales son los puntos de falla más peligrosos en cualquier red moderna. Encadenar un SSRF a un recorrido de ruta es un ataque quirúrgico, y es una táctica que vemos con mayor frecuencia.
La situación sigue cambiando a medida que los investigadores rastrean nuevas cargas útiles y tácticas en evolución del grupo Inc. No espere una nota de rescate para comenzar a fortalecer su perímetro. Actualice esos dispositivos, monitoree su tráfico y asuma que, si está expuesto, alguien ya está buscando una forma de entrar.