SonicWall ha corregido dos vulnerabilidades zero-day en sus dispositivos de la serie SMA1000, después de que investigadores de seguridad las encontraran explotadas activamente desde al menos el 22 de junio. Es un incidente distinto de la falla SSL-VPN de SonicWall que provocó la brecha en más de 70 bancos y cooperativas de crédito reportada en junio, un recordatorio de que los dispositivos VPN empresariales han tenido un 2026 realmente difícil.
Las vulnerabilidades
CVE-2026-15409 es una falla crítica de tipo server-side request forgery (puntuación CVSS de 10.0, el máximo posible) en la interfaz Work Place de los dispositivos SMA1000, que permite a un atacante remoto y no autenticado forzar al dispositivo a hacer peticiones a destinos de su elección. CVE-2026-15410 es una falla de inyección de código posterior a la autenticación, de gravedad alta (CVSS 7.2), en la consola de gestión, que permite a una cuenta de administrador autenticada ejecutar comandos arbitrarios del sistema operativo. Combinadas, las dos fallas daban a los atacantes un camino desde cero acceso hasta el control total del dispositivo.
El hardware afectado son los SMA6210, SMA7210 y SMA8200v de SonicWall, la serie SMA1000 que usan las empresas para dar acceso remoto seguro, en esencia, puertas de enlace VPN empresariales.
Cómo las usaron los atacantes
Investigadores de Rapid7 y Volexity, que rastrearon la explotación hasta un actor designado UTA0533, descubrieron que ambas fallas se explotaron en conjunto para lograr un acceso inicial sigiloso. Una vez dentro, los atacantes extraían datos de alto valor: credenciales almacenadas, bases de datos de sesiones activas y configuraciones de semillas TOTP para la autenticación de dos factores. Robar las semillas MFA es el detalle que hace este caso peor que un simple robo de credenciales: permite a un atacante generar códigos de dos factores válidos y mantener acceso a largo plazo incluso después de restablecer las contraseñas, a menos que también se renueven las propias semillas MFA.
Cronología
La explotación comenzó ya el 22 de junio de 2026, según el análisis de Volexity. SonicWall alertó a sus clientes directamente antes de la divulgación pública, aconsejando contactar con soporte para obtener los parches (versiones 12.4.3-03453 y 12.5.0-02835) antes de que se publicaran el 14 de julio. La CISA añadió ambos CVE a su catálogo de vulnerabilidades explotadas activamente y ordenó a las agencias civiles federales de EE. UU. corregir antes del 17 de julio de 2026, e investigar si sus propios dispositivos ya habían sido comprometidos.
Por qué esto le vuelve a pasar a SonicWall en particular
Este es el segundo incidente VPN importante de SonicWall en llegar a titulares en tantos meses. En junio, una falla SSL-VPN distinta que permitía saltarse la autenticación de dos factores fue explotada por el grupo de ransomware Akira para entrar en Marquis Software Solutions, un proveedor de bancos comunitarios y cooperativas de crédito, exponiendo datos de más de 70 entidades. Esa falla y esta son vulnerabilidades distintas en líneas de producto distintas, pero el patrón es el mismo: las puertas de enlace VPN empresariales están, por diseño, en el borde de la red, lo que las convierte en un objetivo de gran valor y un fallo especialmente dañino.
Los dispositivos SSL-VPN empresariales en general han tenido una racha difícil; el SSL-VPN FortiOS de Fortinet también vio explotación activa de una falla de varios años antes este año. Si tu organización opera cualquier puerta de enlace VPN expuesta a internet, trata los ciclos de parcheo de esa categoría de dispositivos como prioridad más alta que las actualizaciones de software generales, dada la frecuencia con la que han sido objetivo en 2026.
¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.
Qué significa esto si usas una VPN de consumo
Si usas un servicio VPN de consumo como NordVPN, ExpressVPN o Surfshark para privacidad personal o streaming, este incidente concreto no te afecta directamente: los dispositivos SMA1000 son puertas de enlace empresariales de acceso remoto, no apps VPN de consumo, y funcionan sobre una infraestructura fundamentalmente distinta. La conclusión más amplia es que cualquier software VPN es tan seguro como la disciplina de parcheo de quien lo mantiene, y los proveedores con un historial sólido de divulgación rápida y transparente, el tipo que cubren las auditorías independientes de cero registros y los informes de transparencia, son los que merecen tu confianza para tu tráfico.
Qué deben hacer ahora los clientes de SonicWall SMA1000
Aplicar los parches de inmediato si aún no lo has hecho; ambos CVE están confirmados como explotados activamente, no de forma teórica. Renovar credenciales y, algo crítico, las configuraciones de semillas MFA de las cuentas en los dispositivos afectados, ya que el robo de semillas sobrevive a un simple restablecimiento de contraseña. Revisar los registros de sesión desde el 22 de junio en busca de señales del patrón de explotación combinada descrito por los investigadores. Si tu organización se vio afectada, tanto el aviso de Rapid7 como el de SonicWall incluyen indicadores de compromiso para comparar.
SSRF e inyección de código, en claro
Server-side request forgery significa engañar a un servidor para que haga peticiones de red en nombre del atacante, desde dentro del perímetro de red que el dispositivo normalmente protege, usando así la propia puerta de enlace VPN como punto de apoyo una vez activada la falla SSRF. La inyección de código significa colar comandos del sistema operativo en un campo que la interfaz de gestión del dispositivo no estaba diseñada para ejecutar directamente, convirtiendo el acceso administrativo en ejecución completa de comandos. Ninguna de las dos categorías de falla es nueva ni exótica; lo que hizo esto peligroso fue encadenar una SSRF no autenticada con una falla de inyección posterior a la autenticación, usando la primera para llegar a una posición desde la que la segunda se volvía explotable sin necesitar nunca credenciales válidas para empezar.
Un patrón en 2026, no un hecho aislado
Visto en conjunto, este es el tercer o cuarto incidente importante de puertas de enlace VPN empresariales este año, en distintos fabricantes: la falla SSL-VPN de SonicWall ligada a la brecha bancaria de Marquis Software en junio, el SSL-VPN FortiOS de Fortinet con explotación renovada de un bypass de autenticación de varios años, y ahora este par de zero-days en SMA1000. Ninguno de estos casos afecta a productos de consumo, pero comparten una causa raíz que merece nombrarse: las puertas de enlace VPN expuestas a internet son objetivos de alto valor y muy visibles, y los dispositivos que las ejecutan no siempre se parchean tan rápido como el software de los dispositivos de usuario final, en parte porque desconectar una puerta de enlace empresarial para actualizarla tiene un coste de negocio real que no tiene la actualización de un móvil o un portátil.
Dos vulnerabilidades zero-day críticas y explotadas activamente en hardware VPN empresarial, ya corregidas, pero después de unas tres semanas de explotación real. Si administras dispositivos SonicWall SMA1000, parchea y renueva las semillas MFA ahora, no es un riesgo teórico. Para los usuarios de VPN de consumo, el incidente recuerda que las puertas de enlace VPN empresariales y las apps VPN de consumo son productos distintos con perfiles de riesgo distintos; que los titulares sobre una no debiliten sin motivo la confianza en la otra.
Más sobre incidentes de seguridad VPN empresarial este año: nuestra cobertura de la brecha bancaria de SonicWall y nuestro análisis más amplio de las brechas SSL-VPN empresariales en 2026.