SonicWall corrige un fallo SSRF con puntuación 10,0 en sus pasarelas de acceso remoto SMA1000
SonicWall ha publicado hotfixes para cuatro vulnerabilidades de SMA1000, encabezadas por un fallo de falsificación de solicitudes del lado del servidor que no requiere inicio de sesión y al que asigna una puntuación de 10,0. La compañía afirma que hasta ahora no ha detectado explotación.

Puntos clave
- 1SonicWall asigna una puntuación de 10,0 en la escala CVSS a CVE-2026-102255, un fallo SSRF en el portal WorkPlace de SMA1000 que no requiere inicio de sesión.
- 2Los hotfixes cubren cuatro vulnerabilidades en los modelos SMA1000 6210, 7210 y 8200v; las compilaciones corregidas son 12.4.3-03670 y 12.5.0-03082 o posteriores.
- 3SonicWall afirma que hasta ahora no ha detectado explotación de ninguna de las cuatro vulnerabilidades.
- 4Según The Hacker News, las compilaciones que SonicWall señaló como correcciones el 1 de septiembre figuran entre las versiones afectadas.
- 5La serie SMA 100 y la función SSL-VPN de los cortafuegos de SonicWall no están afectadas.
La noticia completa
SonicWall ha publicado hotfixes para cuatro vulnerabilidades en su serie SMA1000, los dispositivos que las empresas utilizan para dar al personal remoto acceso a redes y aplicaciones internas, según informan The Hacker News y BleepingComputer. La más grave, CVE-2026-102255, es un fallo de falsificación de solicitudes del lado del servidor (SSRF) en el portal WorkPlace al que se puede acceder sin iniciar sesión. SonicWall le asigna una puntuación CVSS de 10,0, el máximo de la escala. En su aviso, que The Hacker News fecha el 6 de octubre, la compañía afirma que un atacante remoto no autenticado podría aprovechar una vía de acceso no prevista para hacer que el dispositivo envíe solicitudes en su nombre, alcanzar funciones internas y llevar a cabo operaciones no autorizadas. El aviso no indica qué funciones quedan expuestas.
Según SonicWall, por ahora no hay indicios de que los atacantes estén utilizando ninguna de las cuatro vulnerabilidades, y la compañía recomienda a los clientes de SMA1000 pasar a las versiones corregidas. Los modelos afectados son SMA1000 6210, 7210 y 8200v. Según The Hacker News, en la rama 12.4.3 son vulnerables las compilaciones hasta 12.4.3-03526 y la corrección llega con 12.4.3-03670 o posterior; en la rama 12.5.0, son vulnerables las compilaciones hasta 12.5.0-02952 y la 12.5.0-03082 o posterior está corregida. Ni la serie SMA 100 ni la función SSL-VPN de los cortafuegos de SonicWall están afectadas. The Hacker News añade que el hotfix se distribuye a través del portal MySonicWall, que el dispositivo se reinicia una vez instalado y que no se indica ninguna solución alternativa.
Las otras tres vulnerabilidades solo pueden aprovecharse tras iniciar sesión. CVE-2026-102256 es una inyección de comandos del sistema operativo que requiere acceso de administrador y podría dar lugar a ejecución remota de código; SonicWall le asigna 7,8, según The Hacker News. CVE-2026-102257, con una puntuación de 7,2, es un fallo de tipo Zip Slip en la Appliance Management Console (AMC): un archivo comprimido manipulado puede colocar ficheros fuera de la carpeta en la que debería descomprimirse, lo que también podría acabar en ejecución remota de código. CVE-2026-102258, con 5,5, es un fallo de cross-site scripting almacenado en la AMC que requiere una cuenta de administrador. The Hacker News informa de que SonicWall atribuyó esta vez los hallazgos a investigadores externos: CVE-2026-102255 y CVE-2026-102256 fueron notificadas por Benoît Sevens, de Anthropic, mientras que Brian Mariani, de DigitalCanion SA, descubrió las dos restantes, una de ellas enviada a través de la Zero Day Initiative de Trend Micro.
La corrección llega tras una serie de fallos de SMA1000 explotados en ataques. Según el recuento de The Hacker News, se trata del tercer fallo SSRF de WorkPlace con puntuación 10,0 y accesible sin iniciar sesión que SonicWall corrige este año: los pares anteriores fueron CVE-2026-15409 con CVE-2026-15410, hechos públicos el 14 de julio, y CVE-2026-83548 con CVE-2026-83549, hechos públicos el 1 de septiembre, y en ambos casos SonicWall dijo haber investigado ataques que los utilizaban. BleepingComputer informa de que el par de julio fue explotado durante semanas para instalar el malware Sou5, OrangeTail y RootRun, en ataques que CISA vinculó a bandas de ransomware. The Hacker News señala también que entre las compilaciones vulnerables figuran 12.4.3-03526 y 12.5.0-02952, las compilaciones que SonicWall indicó el 1 de septiembre como corrección del par explotado, por lo que los dispositivos actualizados en ese momento siguen necesitando el nuevo hotfix. Según el mismo medio, SonicWall no ha precisado si el nuevo fallo SSRF puede encadenarse con los otros tres, y no ha repetido su anterior recomendación de revisar los dispositivos en busca de indicadores de compromiso.
Por qué importa
Las pasarelas SMA1000 se sitúan en el perímetro de las redes corporativas y, según BleepingComputer, las utilizan organismos gubernamentales, proveedores de servicios gestionados y grandes empresas, lo que las convierte en un objetivo frecuente. BleepingComputer cita a Shadowserver, que tiene localizados más de 400 dispositivos SMA1000 accesibles desde internet, algunos de los cuales podrían estar ya parcheados, e informa de que CISA ha incluido 19 vulnerabilidades de SonicWall como explotadas activamente en los últimos cuatro años, 13 de ellas en ataques de ransomware. SonicWall no informa de explotación de las nuevas vulnerabilidades hasta ahora, pero los dispositivos que aplicaron la corrección de septiembre siguen siendo vulnerables hasta que se instale el nuevo hotfix.
Cronología
· Publicado
Temas#SonicWall#SMA1000#SSRF#vulnerabilidad#acceso remoto
Fuentes
Esta noticia se basa en las siguientes fuentes. Léalas para conocer el contexto completo.



