La Cybersecurity and Infrastructure Security Agency (CISA) ha confirmado que grupos de ransomware están explotando dos vulnerabilidades recientemente parcheadas en los dispositivos SonicWall SMA1000. Una de ellas es un fallo de server-side request forgery (SSRF) de máxima gravedad. La agencia añadió ambos problemas a actualizaciones recientes de su catálogo Known Exploited Vulnerabilities (KEV), donde ahora figuran como vulnerabilidades utilizadas por bandas de ransomware.
La información, publicada el 10 de agosto de 2026, afecta a los fallos identificados como CVE-2026-15409 y CVE-2026-15410. SonicWall publicó las correcciones a mediados de julio y advirtió entonces de que actores maliciosos ya estaban aprovechándolos en ataques de día cero. La compañía instó a los clientes a actualizar sus dispositivos a la versión hotfix con la mayor rapidez posible.
SMA1000 es una pasarela empresarial de acceso remoto empleada por grandes compañías, organismos gubernamentales y Managed Service Providers (MSSPs). Estos dispositivos proporcionan acceso VPN a aplicaciones internas y redes corporativas, por lo que una explotación exitosa puede ofrecer a los atacantes un punto de entrada hacia entornos protegidos.
La firma de respuesta a incidentes Volexity informó posteriormente de que un actor identificado como UTA0533 comenzó a explotar las vulnerabilidades el 22 de junio, varias semanas antes de que SonicWall hiciera públicos los fallos. Según su análisis, el atacante utilizó los dispositivos VPN vulnerables para desplegar los programas maliciosos personalizados KNUCKLEBALL, Sou5, ROOTRUN y ORANGETAIL.
CISA incorporó CVE-2026-15409 y CVE-2026-15410 al catálogo KEV el 14 de julio y ordenó a las agencias del Federal Civilian Executive Branch (FCEB) aplicar los parches en un plazo de tres días. La agencia señaló que este tipo de vulnerabilidad constituye un vector de ataque frecuente para actores maliciosos y representa un riesgo significativo para el entorno federal.
SonicWall todavía no ha actualizado su aviso original para confirmar que ambos fallos están siendo utilizados en ataques de ransomware. Sin embargo, CISA sí los ha señalado como explotados por grupos de ransomware en las actualizaciones de su catálogo. La agencia no ha aportado detalles adicionales sobre las intrusiones. Resecurity ha relacionado los ataques con un afiliado de INC Ransomware.
Los incidentes se producen tras otros avisos relacionados con la seguridad de la gama SMA. En diciembre, SonicWall recomendó parchear CVE-2025-40602, una vulnerabilidad de SonicWall SMA1000 Appliance Management Console (AMC) que estaba siendo encadenada en ataques de día cero para obtener privilegios root. Un mes antes, la compañía vinculó a actores respaldados por Estados con una intrusión ocurrida en septiembre, en la que quedaron expuestos archivos de copia de seguridad de configuraciones de firewalls de clientes, después de que investigadores alertaran de más de 100 cuentas SonicWall SSLVPN comprometidas mediante credenciales robadas.
En septiembre, SonicWall también distribuyó una actualización de firmware destinada a ayudar a eliminar el rootkit OVERSTEP, utilizado en ataques contra dispositivos SMA 100 series. Shadowserver registra actualmente más de 380 dispositivos SMA1000 expuestos en Internet, aunque parte de ellos podría haber sido protegida ya frente a estos ataques.
La confirmación de CISA sitúa a CVE-2026-15409 y CVE-2026-15410 entre las vulnerabilidades que deben recibir atención prioritaria en organizaciones con dispositivos SMA1000 accesibles desde Internet. El aviso de referencia fue publicado por BleepingComputer: https://www.bleepingcomputer.com/news/security/cisa-sonicwall-sma1000-flaws-now-exploited-by-ransomware-gangs/.
Fuente: BleepingComputer