CISA confirma que grupos de ransomware explotan fallos de SonicWall SMA1000

CISA ha incorporado dos vulnerabilidades de SonicWall SMA1000 a su catálogo de fallos explotados por ransomware. Los ataques comenzaron antes de la divulgación pública y permitieron desplegar malware en dispositivos VPN vulnerables.

Vulnerabilidades
CISA confirma que grupos de ransomware explotan fallos de SonicWall SMA1000

El 10 de agosto de 2026, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) confirmó que grupos de ransomware están explotando dos vulnerabilidades recientemente corregidas en dispositivos SonicWall SMA1000. Los fallos, identificados como CVE-2026-15409 y CVE-2026-15410, afectan a una plataforma de acceso remoto utilizada por grandes empresas, organismos públicos y proveedores de servicios gestionados (MSSP) para ofrecer conexión VPN a aplicaciones internas y redes corporativas.

Una de las vulnerabilidades tiene una severidad máxima y corresponde a un fallo de falsificación de peticiones del lado del servidor (SSRF). SonicWall publicó parches para ambas deficiencias a mediados de julio, al mismo tiempo que alertó de que actores maliciosos ya las estaban utilizando en ataques de día cero. La compañía recomendó a sus clientes actualizar los dispositivos a la versión hotfix disponible con la mayor rapidez posible.

Según SonicWall PSIRT, la investigación interna había identificado varios casos de explotación activa de las vulnerabilidades descritas en su aviso de seguridad. Posteriormente, la firma de respuesta a incidentes Volexity informó de que un actor rastreado como UTA0533 comenzó a aprovechar los fallos el 22 de junio, varias semanas antes de que SonicWall divulgara públicamente la existencia de las vulnerabilidades.

En esas intrusiones, el grupo desplegó malware personalizado denominado KNUCKLEBALL, Sou5, ROOTRUN y ORANGETAIL en dispositivos VPN SMA1000 sin protección. El origen no detalla todos los pasos técnicos de las campañas, pero la explotación temprana confirma que los atacantes contaban con una ventana de acceso antes de que los usuarios pudieran aplicar las correcciones publicadas por el fabricante.

CISA añadió CVE-2026-15409 y CVE-2026-15410 a su catálogo Known Exploited Vulnerabilities (KEV) el 14 de julio. La inclusión obligaba a las agencias del poder ejecutivo civil federal estadounidense a corregir sus sistemas en un plazo de tres días. La agencia señaló que este tipo de vulnerabilidades constituye un vector de ataque frecuente para los actores maliciosos y representa un riesgo significativo para las infraestructuras federales.

En actualizaciones posteriores del catálogo KEV, CISA también identificó estos fallos como vulnerabilidades explotadas por grupos de ransomware. La agencia no ofreció información adicional sobre las campañas, aunque la empresa de ciberseguridad Resecurity vinculó los ataques con un afiliado de INC Ransomware. SonicWall todavía no había modificado su aviso original para confirmar específicamente la relación con ataques de ransomware.

La actividad se suma a otros incidentes recientes relacionados con la familia de productos SMA. En diciembre, SonicWall instó a corregir CVE-2025-40602, una vulnerabilidad de la Appliance Management Console (AMC) de SMA1000 que estaba siendo encadenada en ataques de día cero para obtener privilegios root. Un mes antes, la compañía relacionó con actores patrocinados por un Estado una brecha ocurrida en septiembre que expuso archivos de respaldo de configuraciones de cortafuegos. Esa intrusión se produjo después de que investigadores alertaran de más de 100 cuentas SonicWall SSLVPN comprometidas mediante credenciales robadas.

En septiembre, SonicWall también distribuyó una actualización de firmware para ayudar a eliminar el rootkit OVERSTEP, utilizado en ataques contra dispositivos de la serie SMA 100. Por su parte, Shadowserver contabiliza actualmente más de 380 dispositivos SMA1000 expuestos en Internet, aunque la cifra puede incluir equipos que ya hayan sido protegidos frente a los ataques. La información sobre la explotación de CVE-2026-15409 y CVE-2026-15410 ha sido publicada por BleepingComputer: https://www.bleepingcomputer.com/news/security/cisa-sonicwall-sma1000-flaws-now-exploited-by-ransomware-gangs/amp/.

Fuente: BleepingComputer