TECHNOLOGY
SonicWall SMA 1000 bajo explotación activa: aplique el hotfix y busque indicios de intrusión

- Verificado: 2026-07-15 20:11 KST
- Base de verificación: Aviso de producto y guía PSIRT de SonicWall del 14 de julio, contrastados con el catálogo KEV de CISA
Qué cambió
SonicWall confirmó el 14 de julio que CVE-2026-15409 y CVE-2026-15410 en la serie SMA 1000 están siendo explotadas. La primera es una SSRF con CVSS 10,0. La segunda es una inyección de código que, en condiciones concretas, permite a un administrador autenticado ejecutar órdenes del sistema operativo y tiene CVSS 7,2. CISA añadió ambas a KEV.
No es un aviso rutinario. SonicWall pide instalar el hotfix más reciente y efectuar un análisis forense de indicadores de compromiso. Si hay indicadores, el equipo físico debe reinstalarse, el virtual debe volver a desplegarse y deben cambiarse las contraseñas de usuarios y administradores y restablecerse los tokens TOTP.
Parcheado no significa necesariamente limpio. Al tratarse de un dispositivo de borde explotado activamente, la versión, las evidencias, los registros, la configuración y la posible reconstrucción forman una sola tarea.
Productos y compilaciones afectadas
- Productos: SMA 1000 modelos 6210, 7210 y 8200v, además de CMS en todos los hipervisores.
- 12.4.3 afectadas: 12.4.3-03245, 12.4.3-03387 y 12.4.3-03434.
- 12.5.0 afectadas: 12.5.0-02283, 12.5.0-02624 y 12.5.0-02800.
- Base corregida: 12.4.3-03453 o posterior, o 12.5.0-02835 o posterior. Compruebe la compilación completa del hotfix.
- Alcance: el aviso es para SMA 1000; no afirma que todos los firewalls SonicWall ni la familia SMA 100 tengan estas mismas vulnerabilidades.
Siete pasos para hoy
- Inventario: enumere cada SMA 1000 y CMS físico o virtual con modelo, compilación completa, exposición pública, responsable, proveedor y copia de seguridad.
- Versión completa: en AMC abra System Configuration → Maintenance y hotfixes; en CMC, Maintain → Maintain Server y hotfixes. Guarde captura o registro de cambio.
- Hotfix reciente: obtenga la versión correcta en MySonicWall después de confirmar aprobación, continuidad, copia y recuperación. Priorice el hotfix más reciente del fabricante.
- Conserve evidencias antes: guarde extraweb_access.log, ctrl-service.log, registros de auditoría y autenticación, configuración actual, horas y hashes antes de actualizar o reiniciar.
- Revise los IoC: busque respuestas HTTP 200 a /_api_/login o /__api__/logout; /wsproxy con parámetros host sospechosos y HTTP 101; “hotfix removal” con nombres de recorrido en ctrl-service.log; y rutas /__api__/login o /__api__/logout en /var/lib/unit/conf.json.
- Escalada: si hay indicadores, reinstale el equipo físico o vuelva a desplegar el virtual desde una fuente fiable. Cambie contraseñas, restablezca TOTP y revise sesiones, accesos y privilegios en sistemas internos.
- Prueba real: verifique inicio remoto, MFA/TOTP, acceso a aplicaciones, cierre de sesión, administración y envío de registros. Documente resultado por dispositivo.
Copias y continuidad
- Si existen indicadores, SonicWall indica que la copia de configuración debe ser anterior a los hotfix de diciembre 12.4.3-03245 y 12.5.0-02283.
- Si no hay copia anterior, audite la configuración para detectar manipulación. Restaurar una configuración alterada puede invalidar una reconstrucción limpia.
- Antes de reinstalar, confirme alta disponibilidad, identidad, certificados, rutas, políticas, licencias, consola y responsables de recuperación.
Cómo leer la alerta
- Explotación activa no demuestra que todos los SMA 1000 estén comprometidos; hacen falta evidencias de cada dispositivo.
- El hotfix tampoco demuestra que no hubo intrusión antes. Por eso el fabricante exige análisis forense.
- La fecha CISA del 17 de julio obliga a agencias civiles federales de EE. UU., no a todo el mundo, pero es una señal fuerte de prioridad.
- El aviso no identifica víctimas ni atacante; no atribuya ni estime un número de incidentes sin fuente oficial.
Fuentes primarias
- SonicWall product notice: SMA 1000 Series affected by multiple vulnerabilities
- SonicWall PSIRT advisory SNWLID-2026-0008
- SonicWall: verify the SMA1000 hotfix version in AMC/CMC
- SonicWall: re-image SMA6210/SMA7210 hardware appliances
- CISA Known Exploited Vulnerabilities JSON feed
Conclusión: Si opera SMA 1000, confirme hoy el modelo y la compilación completa, instale el hotfix más reciente, conserve evidencias y revise los IoC. Si hay rastros, reconstruya y restablezca contraseñas y TOTP.