SonicWall advierte de explotación activa de dos vulnerabilidades zero‑day en SMA1000
Dos fallos críticos en la serie SMA1000 están siendo encadenados por atacantes para ejecutar código remoto, y SonicWall insta a aplicar el hotfix cuanto antes.

SonicWall ha confirmado que actores malintencionados están combinando dos vulnerabilidades zero‑day recién descubiertas en sus dispositivos SMA1000 para lanzar ataques de ejecución remota de código. La primera, CVE‑2026‑83548, es una inyección de comandos de máxima gravedad que surge de una debilidad SSRF en la interfaz Workplace del appliance. La segunda, CVE‑2026‑83549, permite a usuarios con privilegios de administrador inyectar comandos en la consola de gestión y ejecutar órdenes del sistema operativo.
"SonicWall PSIRT ha investigado un caso que indica la explotación activa de las vulnerabilidades descritas en este aviso. Se insta a los clientes a actualizar al hotfix lo antes posible para remediar la vulnerabilidad", señaló la compañía en su comunicado del martes.
Los fallos afectan a los modelos SMA1000 6210, 7210 y 8200v, pero no impactan al SSL‑VPN de los firewalls SonicWall ni a la línea SMA 100. Según Shadowserver, más de 400 dispositivos SMA1000 están expuestos en internet; algunos ya podrían estar parcheados contra la cadena de explotación.
SonicWall recomienda a todos sus clientes actualizar tanto los appliances virtuales como los físicos a la última versión del hotfix. Además, sugiere volver a crear las imágenes de los dispositivos, cambiar todas las contraseñas de usuarios y administradores, y resetear los tokens TOTP si se detectan indicadores de compromiso (IOCs). La empresa no ha publicado aún los IOCs ni detalles adicionales de los ataques en curso.
Este no es el primer episodio con el SMA1000. En julio se explotaron otras dos vulnerabilidades (CVE‑2026‑15409 y CVE‑2026‑15410) durante semanas para instalar malware personalizado. El mes pasado, la CISA confirmó que grupos de ransomware están aprovechando los fallos actuales en entornos reales. En diciembre, SonicWall había advertido sobre otro zero‑day (CVE‑2025‑40602) que permitía a los atacantes escalar privilegios.
El SMA1000 se usa en grandes empresas, gobiernos y sectores críticos, lo que lo convierte en un objetivo atractivo. Cuando los atacantes logran credenciales válidas, la capacidad de defensa de los sistemas se reduce drásticamente, según el informe Blue Report 2026, que muestra cómo la prevención cae tras el acceso inicial.
En resumen, la prioridad ahora es aplicar el parche y reforzar las credenciales. Queda pendiente ver cuántos dispositivos siguen vulnerables y si los actores continúan evolucionando sus técnicas de cadena de exploits.


