El 1 de septiembre de 2026, SonicWall reveló dos vulnerabilidades en sus electrodomésticos SMA 1000 que el proveedor dice que ya están siendo explotados activamente. Encadenados juntos, rinden una ejecución de código remoto sin autenticar – acceso completo a la puerta de entrada VPN sin credenciales válidas.
Los dos defectos en detalle
CVE-2026-83548 es un pre-auth Server-Side Request Forgery (SSRF) en la interfaz «Work Place», valoró el máximo CVSS 10.0. Permite a los atacantes no autenticados alcanzar la funcionalidad sensible. CVE-2026-83549 (CVSS 7.8) es una inyección de comando OS en la consola de administración de aplicaciones (AMC) que un atacante autenticado como administrador puede abusar para ejecutar comandos del sistema arbitrarios. Combinados, evitan la autenticación y permiten un RCE no autenticado. Como VPN y portales de acceso, los electrodomésticos SMA 1000 se exponen normalmente directamente a Internet, lo que hace un compromiso especialmente serio: quien controla el aparato se sienta en el perímetro de la red corporativa.
Versiones afectadas y parcheadas
- Afectado: SMA 1000 modelos 6210, 7210 y 8200v en firmware 12.4.3-03453 o 12.5.0-02835 y anterior
- Patched: Hotfix 12.4.3-03526 o 12.5.0-02952 y superior
- No afectados: la serie SMA 100 y SSL-VPN en los cortafuegos SonicWall
- To-do: Actualizar el hotfix inmediatamente, mantener el AMC fuera de Internet público, revisar los registros para compromiso
Explotación activa confirmada
El PSIRT de SonicWall afirma que investigó un caso que indica la explotación activa e insta a los clientes a actualizar inmediatamente. CISA agregó ambos CVEs a su catálogo de vulnerabilidades explotadas conocidos el 3 de septiembre de 2026. Nota: este incidente no es el mismo que el caso de julio anterior (CVE-2026-15409/15410). Debido a que SonicWall no ha publicado indicadores de compromiso (IoCs), los operadores deben asumir posibles compromisos previos después de parchear y restablecer credenciales y sesiones activas.
Fuentes: SonicWall PSIRT (SNWLID-2026-0016) · BleepingComputer · El Hacker News · SecurityWeek



















