Los clientes de SonicWall están amenazados porque los atacantes explotan 2 días cero

Los clientes de SonicWall están intentando esquivar otro desafío de seguridad mientras los atacantes explotan un par de vulnerabilidades de día cero que han sido confirmadas por el proveedor.

La empresa reveló públicamente las vulnerabilidades: CVE-2026-15409 y CVE-2026-15410 – en un aviso de seguridad Martes. SonicWall le dio crédito a un empleado por descubrir los defectos, pero no dijo cuándo ocurrió el descubrimiento ni cuál fue el primer caso conocido de explotación.

Los investigadores de Rapid7 dijeron a CyberScoop que ambas vulnerabilidades fueron explotadas por primera vez el 22 de junio. «A partir de los casos que nuestro equipo ha observado, el objetivo probablemente sea el ransomware, aunque hemos impedido que los actores lograran la exfiltración y el cifrado», dijo Seth Lazarus, gerente senior de servicios de detección y respuesta de Rapid7.

Las tácticas, técnicas y procedimientos superpuestos de los ataques observados por Rapid7 indican que el mismo grupo de amenaza o atacante descubrió y explotó los días cero, agregó Lazarus.

SonicWall no respondió preguntas sobre los impactos de estos ataques hasta el momento, y la compañía no ha atribuido los ataques a un grupo conocido ni ha descrito los orígenes y motivaciones del atacante.

Sin embargo, el proveedor confirmó a CyberScoop que ambas vulnerabilidades se han encadenado para su explotación. Las vulnerabilidades que afectan a los dispositivos SonicWall SMA1000, incluido un defecto de gravedad máxima que permite a los atacantes realizar solicitudes autenticadas y una vulnerabilidad con clasificación 7.2 que permite la inyección de comandos autenticados.

«Cuando estos dos están encadenados, un atacante puede pasar de un acceso cero a un compromiso completo del sistema del dispositivo afectado», dijo Landon Rice, desarrollador senior de exploits en VulnCheck.

Ben Harris, fundador y director ejecutivo de watchTowr, dijo que dos características de las vulnerabilidades alimentan una sensación de temor. «Ambos fueron explotados como días cero antes de que las soluciones estuvieran disponibles, y juntos ofrecen un camino plausible para la ejecución remota de código desde Internet», dijo.

La Agencia de Seguridad de Infraestructura y Ciberseguridad agregó ambos días cero a su catálogo de vulnerabilidades explotadas conocidas Martes.

SonicWall alentó a los clientes a corregir las vulnerabilidades actualizando a la última versión del software, que lanzó tras la divulgación, y compartió algunos indicadores de compromiso para ayudar a los clientes a buscar posibles actividades maliciosas en sus sistemas.

«La velocidad de respuesta era una prioridad para nosotros», afirmó Bret Fitzgerald, director senior de comunicaciones globales de SonicWall. «A los pocos días de tomar conciencia del problema, nuestro equipo desarrolló un script que podemos ejecutar en nombre de los clientes afectados para ayudar con la resolución, y los esfuerzos de mitigación ya están en marcha».

SonicWall y los investigadores externos no han dicho cuántos clientes de SonicWall se ven afectados por las vulnerabilidades explotadas, pero el proveedor dijo que ya investigó múltiples casos de explotación activa.

Fitzgerald dijo que la compañía monitorea alrededor de un millón de sensores en todo el mundo y que «los dispositivos SMA1000 representan un subconjunto muy pequeño de esa huella, menos de 5000 unidades».

SonicWall dijo que el personal de soporte también está ayudando a los clientes a resolver casos de actividad sospechosa, advirtiendo que aplicar parches por sí solos no es suficiente.

El proveedor y sus clientes se han visto afectados durante años por una avalancha de días cero explotados activamente y defectos previamente revelados en dispositivos SonicWall. En 2025, un actor de amenazas no revelado patrocinado por el estado invadió el entorno de nube de la empresa y robó las configuraciones de firewall de todos los clientes de SonicWall.

Se han agregado diecisiete defectos que afectan a los productos del proveedor al catálogo de vulnerabilidades explotadas conocidas de CISA desde finales de 2021. Se sabe que diez de esos defectos se utilizan en campañas de ransomware, según CISA, incluida una ola de alrededor de 40 ataques de ransomware Akira entre mediados de julio y principios de agosto.

«Como siempre», dijo Harris, «cuando se confirma que algo ya está explotado en la naturaleza, lo mínimo indispensable es aplicar parches y se debe asumir que se ha producido una infracción».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *