El 2 de septiembre de 2026, SonicWall alertó de la explotación activa de dos vulnerabilidades de día cero en SMA1000 encadenadas para ejecutar comandos de forma remota. La compañía instó a los clientes a instalar cuanto antes la versión hotfix.
La primera vulnerabilidad, CVE-2026-83548, es un fallo de inyección de comandos de máxima gravedad en la interfaz Appliance WorkPlace y deriva de una debilidad de server-side request forgery (SSRF). La segunda, CVE-2026-83549, afecta a Appliance Management Console y permite a atacantes con privilegios de administrador ejecutar comandos arbitrarios del sistema operativo.
Los fallos afectan a los modelos SMA1000 6210, 7210 y 8200v. No afectan a SSL-VPN en firewalls SonicWall ni a la línea de productos SMA 100 Series. Shadowserver rastrea actualmente más de 400 dispositivos SMA1000 expuestos en Internet, aunque algunos podrían haber sido actualizados.
SonicWall también recomendó volver a crear las imágenes de los dispositivos virtuales o físicos, cambiar las contraseñas de usuarios y administradores y restablecer los tokens TOTP si se detectan indicadores de compromiso. La empresa todavía no ha publicado detalles sobre los ataques ni una lista de indicadores identificados durante su investigación.
El aviso se produce después de que otras dos vulnerabilidades de SMA1000, CVE-2026-15409 y CVE-2026-15410, fueran explotadas durante semanas para instalar malware personalizado. CISA confirmó el mes pasado que grupos de ransomware habían comenzado a abusar de esos fallos.
Fuente: BleepingComputer.