{"id":589,"date":"2026-07-15T20:11:30","date_gmt":"2026-07-15T11:11:30","guid":{"rendered":"https:\/\/onepress.co.kr\/index.php\/briefing\/2026-07-15-sonicwall-sma1000-active-exploitation-check-es\/"},"modified":"2026-07-15T20:11:30","modified_gmt":"2026-07-15T11:11:30","slug":"2026-07-15-sonicwall-sma1000-active-exploitation-check-es","status":"publish","type":"briefing","link":"https:\/\/onepress.co.kr\/index.php\/briefing\/2026-07-15-sonicwall-sma1000-active-exploitation-check-es\/","title":{"rendered":"SonicWall SMA 1000 bajo explotaci\u00f3n activa: aplique el hotfix y busque indicios de intrusi\u00f3n"},"content":{"rendered":"<figure class=\"wp-block-image size-large\">\n  <img decoding=\"async\" src=\"https:\/\/onepress.co.kr\/wp-content\/uploads\/2026\/07\/sonicwall-sma1000-incident-response-scene.png\" alt=\"Un administrador revisa un equipo de acceso remoto y sus registros en una sala de servidores\" \/><figcaption>Imagen ONEPRESS de tecnolog\u00eda y seguridad p\u00fablica centrada en comprobar versiones y registros en operaciones reales.<\/figcaption><\/figure>\n<ul>\n<li><strong>Verificado:<\/strong> 2026-07-15 20:11 KST<\/li>\n<li><strong>Base de verificaci\u00f3n:<\/strong> Aviso de producto y gu\u00eda PSIRT de SonicWall del 14 de julio, contrastados con el cat\u00e1logo KEV de CISA<\/li>\n<\/ul>\n<h2>Qu\u00e9 cambi\u00f3<\/h2>\n<p><strong>SonicWall confirm\u00f3 el 14 de julio que CVE-2026-15409 y CVE-2026-15410 en la serie SMA 1000 est\u00e1n siendo explotadas.<\/strong> La primera es una SSRF con CVSS 10,0. La segunda es una inyecci\u00f3n de c\u00f3digo que, en condiciones concretas, permite a un administrador autenticado ejecutar \u00f3rdenes del sistema operativo y tiene CVSS 7,2. CISA a\u00f1adi\u00f3 ambas a KEV.<\/p>\n<p>No es un aviso rutinario. SonicWall pide instalar el hotfix m\u00e1s reciente y efectuar un an\u00e1lisis forense de indicadores de compromiso. Si hay indicadores, el equipo f\u00edsico debe reinstalarse, el virtual debe volver a desplegarse y deben cambiarse las contrase\u00f1as de usuarios y administradores y restablecerse los tokens TOTP.<\/p>\n<p><strong>Parcheado no significa necesariamente limpio.<\/strong> Al tratarse de un dispositivo de borde explotado activamente, la versi\u00f3n, las evidencias, los registros, la configuraci\u00f3n y la posible reconstrucci\u00f3n forman una sola tarea.<\/p>\n<h2>Productos y compilaciones afectadas<\/h2>\n<ul>\n<li><strong>Productos:<\/strong> SMA 1000 modelos 6210, 7210 y 8200v, adem\u00e1s de CMS en todos los hipervisores.<\/li>\n<li><strong>12.4.3 afectadas:<\/strong> 12.4.3-03245, 12.4.3-03387 y 12.4.3-03434.<\/li>\n<li><strong>12.5.0 afectadas:<\/strong> 12.5.0-02283, 12.5.0-02624 y 12.5.0-02800.<\/li>\n<li><strong>Base corregida:<\/strong> 12.4.3-03453 o posterior, o 12.5.0-02835 o posterior. Compruebe la compilaci\u00f3n completa del hotfix.<\/li>\n<li><strong>Alcance:<\/strong> el aviso es para SMA 1000; no afirma que todos los firewalls SonicWall ni la familia SMA 100 tengan estas mismas vulnerabilidades.<\/li>\n<\/ul>\n<h2>Siete pasos para hoy<\/h2>\n<ol>\n<li><strong>Inventario:<\/strong> enumere cada SMA 1000 y CMS f\u00edsico o virtual con modelo, compilaci\u00f3n completa, exposici\u00f3n p\u00fablica, responsable, proveedor y copia de seguridad.<\/li>\n<li><strong>Versi\u00f3n completa:<\/strong> en AMC abra System Configuration \u2192 Maintenance y hotfixes; en CMC, Maintain \u2192 Maintain Server y hotfixes. Guarde captura o registro de cambio.<\/li>\n<li><strong>Hotfix reciente:<\/strong> obtenga la versi\u00f3n correcta en MySonicWall despu\u00e9s de confirmar aprobaci\u00f3n, continuidad, copia y recuperaci\u00f3n. Priorice el hotfix m\u00e1s reciente del fabricante.<\/li>\n<li><strong>Conserve evidencias antes:<\/strong> guarde extraweb_access.log, ctrl-service.log, registros de auditor\u00eda y autenticaci\u00f3n, configuraci\u00f3n actual, horas y hashes antes de actualizar o reiniciar.<\/li>\n<li><strong>Revise los IoC:<\/strong> busque respuestas HTTP 200 a \/_api_\/login o \/__api__\/logout; \/wsproxy con par\u00e1metros host sospechosos y HTTP 101; \u201chotfix removal\u201d con nombres de recorrido en ctrl-service.log; y rutas \/__api__\/login o \/__api__\/logout en \/var\/lib\/unit\/conf.json.<\/li>\n<li><strong>Escalada:<\/strong> si hay indicadores, reinstale el equipo f\u00edsico o vuelva a desplegar el virtual desde una fuente fiable. Cambie contrase\u00f1as, restablezca TOTP y revise sesiones, accesos y privilegios en sistemas internos.<\/li>\n<li><strong>Prueba real:<\/strong> verifique inicio remoto, MFA\/TOTP, acceso a aplicaciones, cierre de sesi\u00f3n, administraci\u00f3n y env\u00edo de registros. Documente resultado por dispositivo.<\/li>\n<\/ol>\n<h2>Copias y continuidad<\/h2>\n<ul>\n<li>Si existen indicadores, SonicWall indica que la copia de configuraci\u00f3n debe ser anterior a los hotfix de diciembre 12.4.3-03245 y 12.5.0-02283.<\/li>\n<li>Si no hay copia anterior, audite la configuraci\u00f3n para detectar manipulaci\u00f3n. Restaurar una configuraci\u00f3n alterada puede invalidar una reconstrucci\u00f3n limpia.<\/li>\n<li>Antes de reinstalar, confirme alta disponibilidad, identidad, certificados, rutas, pol\u00edticas, licencias, consola y responsables de recuperaci\u00f3n.<\/li>\n<\/ul>\n<h2>C\u00f3mo leer la alerta<\/h2>\n<ul>\n<li>Explotaci\u00f3n activa no demuestra que todos los SMA 1000 est\u00e9n comprometidos; hacen falta evidencias de cada dispositivo.<\/li>\n<li>El hotfix tampoco demuestra que no hubo intrusi\u00f3n antes. Por eso el fabricante exige an\u00e1lisis forense.<\/li>\n<li>La fecha CISA del 17 de julio obliga a agencias civiles federales de EE. UU., no a todo el mundo, pero es una se\u00f1al fuerte de prioridad.<\/li>\n<li>El aviso no identifica v\u00edctimas ni atacante; no atribuya ni estime un n\u00famero de incidentes sin fuente oficial.<\/li>\n<\/ul>\n<h2>Fuentes primarias<\/h2>\n<ul>\n<li><a href=\"https:\/\/www.sonicwall.com\/support\/notices\/product-notice-sma-1000-series-affected-by-multiple-vulnerabilities\/kA1VN000001nv6D0AQ\" target=\"_blank\" rel=\"noopener noreferrer\">SonicWall product notice: SMA 1000 Series affected by multiple vulnerabilities<\/a><\/li>\n<li><a href=\"https:\/\/psirt.global.sonicwall.com\/vuln-detail\/SNWLID-2026-0008\" target=\"_blank\" rel=\"noopener noreferrer\">SonicWall PSIRT advisory SNWLID-2026-0008<\/a><\/li>\n<li><a href=\"https:\/\/www.sonicwall.com\/support\/knowledge-base\/kA1VN000001o3Wn0AI\" target=\"_blank\" rel=\"noopener noreferrer\">SonicWall: verify the SMA1000 hotfix version in AMC\/CMC<\/a><\/li>\n<li><a href=\"https:\/\/www.sonicwall.com\/support\/knowledge-base\/kA1VN000001nTwL0AU\" target=\"_blank\" rel=\"noopener noreferrer\">SonicWall: re-image SMA6210\/SMA7210 hardware appliances<\/a><\/li>\n<li><a href=\"https:\/\/www.cisa.gov\/sites\/default\/files\/feeds\/known_exploited_vulnerabilities.json\" target=\"_blank\" rel=\"noopener noreferrer\">CISA Known Exploited Vulnerabilities JSON feed<\/a><\/li>\n<\/ul>\n<p><strong>Conclusi\u00f3n:<\/strong> Si opera SMA 1000, confirme hoy el modelo y la compilaci\u00f3n completa, instale el hotfix m\u00e1s reciente, conserve evidencias y revise los IoC. Si hay rastros, reconstruya y restablezca contrase\u00f1as y TOTP.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>SonicWall confirm\u00f3 la explotaci\u00f3n activa de CVE-2026-15409 y CVE-2026-15410 en equipos SMA 1000. Los operadores afectados deben instalar el hotfix m\u00e1s reciente, conservar evidencias y revisar los IoC; si aparecen rastros, hay que reconstruir y restablecer credenciales.<\/p>\n","protected":false},"featured_media":0,"template":"","meta":[],"class_list":["post-589","briefing","type-briefing","status-publish","hentry"],"_links":{"self":[{"href":"https:\/\/onepress.co.kr\/index.php\/wp-json\/wp\/v2\/briefing\/589","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/onepress.co.kr\/index.php\/wp-json\/wp\/v2\/briefing"}],"about":[{"href":"https:\/\/onepress.co.kr\/index.php\/wp-json\/wp\/v2\/types\/briefing"}],"wp:attachment":[{"href":"https:\/\/onepress.co.kr\/index.php\/wp-json\/wp\/v2\/media?parent=589"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}