SonicWall corrige un fallo SSRF sin autenticar en SMA 1000

SonicWall corrige un fallo SSRF sin autenticar en SMA 1000

SonicWall ha publicado hotfixes para cuatro vulnerabilidades en sus dispositivos de la serie Secure Mobile Access (SMA) 1000. La más grave, CVE-2026-102255, puede ser explotada por atacantes remotos que no han iniciado sesión.

Según el fabricante, el fallo podría permitir a un atacante no autenticado "dirigir al dispositivo para que emita solicitudes en su nombre, alcanzar funcionalidades internas y realizar operaciones no autorizadas".

SonicWall asegura que no ha detectado indicios de que ninguno de los cuatro fallos se esté explotando. Puede que eso no dure. Los dispositivos SMA, tanto los de la serie 1000 como los de la antigua serie 100, han sido objetivos habituales de los atacantes, y fallos similares en la misma línea de productos ya se han utilizado en ataques reales.

Un tipo de fallo conocido

La línea SMA 1000 está formada por pasarelas VPN SSL. Medianas y grandes empresas, proveedores de servicios de seguridad gestionados (MSP) y organismos públicos las usan para que los usuarios remotos accedan a recursos internos. Como estas pasarelas se sitúan en el perímetro de la red y están expuestas a internet, son objetivos atractivos.

CVE-2026-102255 es una vulnerabilidad de falsificación de peticiones del lado del servidor (SSRF) que puede activarse antes de la autenticación. En un ataque SSRF, el atacante engaña a un servidor para que envíe peticiones en su nombre. Esta se encuentra en la interfaz Work Place del dispositivo, el portal al que acceden los usuarios desde internet. SonicWall la atribuye a "una ruta de acceso alternativa no prevista".

En la práctica, un atacante puede enviar una petición manipulada al portal. El dispositivo realiza entonces peticiones a endpoints internos que confían en él. Esto permite al atacante llevar a cabo acciones que solo deberían estar al alcance de usuarios con sesión iniciada o de administradores.

Este año, otros dos fallos SSRF previos a la autenticación en dispositivos SMA 1000, CVE-2026-15409 y CVE-2026-83548, se explotaron como zero-days, es decir, los atacantes los aprovecharon antes de que hubiera parches disponibles. El nuevo fallo pertenece al mismo tipo y afecta a la misma línea de productos, así que la advertencia del fabricante sobre una probable explotación es fácil de entender.

Los otros tres fallos

Las vulnerabilidades restantes son más difíciles de aprovechar, porque cada una exige que el atacante haya iniciado sesión primero.

CVE-2026-102256 es un fallo de inyección de comandos del sistema operativo que puede explotarse tras la autenticación. Lo comunicó Benoît Sevens, junto con CVE-2026-102255.

El investigador Brian Mariani comunicó los otros dos, ambos localizados en la Appliance Management Console:

  • CVE-2026-102257, un fallo de path traversal
  • CVE-2026-102258, un fallo de cross-site scripting (XSS)

Ambos solo pueden ser explotados por un atacante autenticado como administrador.

Modelos afectados y soluciones

Los fallos afectan a los modelos SMA 1000 físicos y virtuales 6210, 7210 y 8200v. SonicWall ha corregido los cuatro y recomienda a sus clientes pasar a una de estas versiones de firmware con hotfix:

  • 12.4.3-03670 o superior
  • 12.5.0-03082 o superior

Los cortafuegos de SonicWall no están afectados. La serie SMA 100 tampoco, pero se ha descatalogado y ya no recibe soporte.

Por qué importa

Para las organizaciones que usan pasarelas SMA 1000, la prioridad está clara: instalar el hotfix cuanto antes, aunque todavía no se hayan notificado ataques. Un fallo previo a la autenticación en un portal VPN expuesto a internet no necesita credenciales robadas ni interacción del usuario. Es justo el tipo de punto de entrada que los atacantes buscan primero.

Los antecedentes son la principal preocupación. Este año ya se explotaron como zero-days dos fallos SSRF previos a la autenticación en esta línea de productos, lo que sugiere que los atacantes ya conocen bien la superficie de ataque de SMA 1000. Además, un parche hace que un fallo nuevo sea más fácil de encontrar, porque investigadores y delincuentes pueden comparar el código corregido con el que no lo está. Conviene estar atentos a si aparecen intentos de explotación de CVE-2026-102255 en las próximas semanas.

El caso también encaja en una tendencia más amplia. Los dispositivos del perímetro de red de varios fabricantes están sometidos a una presión constante, como muestran incidentes recientes como el zero-day de SAML en Citrix NetScaler y el fallo explotado en Cisco SD-WAN Manager. Las pasarelas VPN y dispositivos similares suelen ocupar posiciones privilegiadas dentro de las redes y son más difíciles de vigilar que los equipos corrientes. Para los defensores, esto significa que aplicar parches con regularidad puede no bastar por sí solo. También ayuda limitar quién puede acceder a las interfaces de gestión, revisar los registros de los dispositivos en busca de peticiones internas inusuales y mantener un inventario actualizado de todos los dispositivos expuestos a internet.

Las organizaciones que siguen usando la descatalogada serie SMA 100 se enfrentan a otro problema. Esos dispositivos no están afectados por estos fallos concretos, pero ya no reciben soporte. Eso deja expuestos a sus propietarios si se descubren nuevos fallos en el futuro.