SonicWall SMA1000: ya explotan un fallo de máxima gravedad
Los atacantes ya van a por CVE-2026-102255, una vulnerabilidad de máxima gravedad en los dispositivos de acceso remoto seguro SMA1000 de SonicWall. SonicWall corrigió el fallo el martes, así que los intentos de explotación empezaron menos de tres días después del parche.
La vulnerabilidad está en la interfaz Appliance WorkPlace de los modelos SMA1000 6210, 7210 y 8200v. La gama SMA 100 Series no está afectada, y tampoco la función SSL-VPN de los cortafuegos de SonicWall.
En su aviso, SonicWall explicó que "un atacante remoto no autenticado podría explotar esta vulnerabilidad para hacer que el dispositivo envíe peticiones en su nombre, acceda a funciones internas y realice operaciones no autorizadas". Este comportamiento es típico de la falsificación de peticiones del lado del servidor (SSRF), en la que un atacante engaña a un servidor para que envíe peticiones a sistemas a los que el atacante no puede llegar directamente. En nuestra información anterior contamos con más detalle el aviso original de SonicWall.
Los honeypots detectan los primeros intentos
El martes, el aviso de SonicWall no recogía el fallo como explotado. Eso cambió el viernes, cuando Ryan Dewhurst, fundador de Previdian e investigador de seguridad, contó a BleepingComputer que la red de honeypots de la empresa había registrado intentos de explotación que encajaban con CVE-2026-102255.
Así describió lo que hacían los atacantes:
"Las peticiones iban dirigidas a la interfaz WorkPlace Extraweb y usaban una petición OPTIONS manipulada para llegar al servicio CouchDB interno del dispositivo en 127.0.0.1:5984. La carga útil intentaba recorrer rutas hasta un documento de diseño de CouchDB e invocar su función _rewrite, a la vez que enviaba una cabecera HTTP Basic Authorization con las credenciales admin:admin."
CouchDB es un servicio de base de datos que se ejecuta dentro del dispositivo. La dirección 127.0.0.1 es la interfaz de bucle local, de modo que el servicio solo debería ser accesible desde el propio equipo. Los atacantes intentaban alcanzar ese servicio interno a través de la interfaz web expuesta y luego usar en él credenciales de tipo predeterminado.
Dewhurst señaló que esa misma interfaz WorkPlace ya fue el objetivo de otras vulnerabilidades SSRF reveladas en julio y septiembre de 2026. Según añadió, el fallo de octubre se explota con una técnica distinta.
Fue prudente con los resultados. La actividad es compatible con intentos de explotación activos, pero Previdian todavía no ha determinado "si esos intentos habrían logrado comprometer algún sistema".
Cuántos equipos están en riesgo
Shadowserver, una organización sin ánimo de lucro que vigila las amenazas en internet, contabiliza ahora mismo más de 400 dispositivos SMA1000 expuestos en la red. No se sabe cuántos de ellos son honeypots ni cuántos han recibido ya el parche de CVE-2026-102255.
La cifra es pequeña si se compara con otros dispositivos perimetrales, pero el perfil de quienes usan SMA1000 eleva lo que está en juego. Estas pasarelas de nivel empresarial dan acceso VPN a aplicaciones internas y redes corporativas. Dependen de ellas proveedores de servicios gestionados, muchas grandes empresas y organismos públicos, y por eso los atacantes vuelven a ellas una y otra vez.
Un año movido para los ataques a SMA1000
Es la tercera oleada de ataques contra SMA1000 este año.
En julio, varios actores maliciosos explotaron durante semanas dos zero-days, CVE-2026-15409 y CVE-2026-15410. Los usaron para instalar familias de malware a medida llamadas Sou5, OrangeTail y RootRun en dispositivos VPN vulnerables. La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE. UU. (CISA) vinculó después parte de esos ataques a bandas de ransomware.
En septiembre, SonicWall advirtió a sus clientes de que los atacantes estaban encadenando otros dos zero-days, CVE-2026-83548 y CVE-2026-83549, para ejecutar código en remoto en pasarelas SMA1000 vulnerables.
El historial a más largo plazo no es mucho mejor. En los últimos cuatro años, CISA ha añadido 19 vulnerabilidades de SonicWall a su catálogo Known Exploited Vulnerabilities, una lista de fallos cuyo uso en ataques reales está confirmado. CISA marcó 13 de ellas como utilizadas por bandas de ransomware.
Los administradores con dispositivos SMA1000 6210, 7210 o 8200v deberían instalar la actualización del martes si aún no lo han hecho y revisar los registros en busca de peticiones extrañas a la interfaz WorkPlace.
Nuestro análisis
La cronología es la principal lección. Un parche el martes y tráfico de ataque el viernes dejan poco margen para las ventanas de mantenimiento mensuales. En las pasarelas VPN y otros dispositivos perimetrales, un intervalo de tres días entre la corrección y la explotación indica que "parchear en cuestión de días" es ya un requisito práctico y no una simple buena práctica.
El patrón también importa. Los atacantes han ido a por la misma interfaz WorkPlace en julio, septiembre y octubre, cada vez con una técnica diferente. Esto apunta a que alguien está estudiando este componente a fondo, y no sería raro que aparecieran más fallos en él. La misma presión se nota en todo el sector, desde los dispositivos Fortinet comprometidos hasta el reciente zero-day de Citrix NetScaler.
Conviene estar atentos a si SonicWall actualiza su aviso para confirmar la explotación, si CISA incluye CVE-2026-102255 en su catálogo y si algún ataque con éxito acaba vinculado a grupos de ransomware, como ocurrió tras los ataques de julio.
