CIBERPLANETA_
🟠 SEVERIDAD ALTA 02 Sep 2026 19:00

Alerta de Seguridad: SonicWall SMA1000 - RCE por inyección de comandos (explotado activamente)

Alerta de Seguridad: SonicWall SMA1000 - RCE por inyección de comandos (explotado activamente)

CVE-2026-83549 (CVSS 7.8): inyección de comandos en SonicWall SMA1000 permite RCE a un admin autenticado. En CISA KEV por explotación activa. Sin workaround; aplicar hotfix. Límite FCEB: 05-09-2026.

CVE-2026-83549 es una vulnerabilidad de inyección de comandos del sistema operativo (CWE-78) en la Appliance Management Console (AMC) de los SonicWall SMA1000 Series Appliances. Un atacante remoto autenticado como administrador puede, bajo condiciones específicas, ejecutar comandos arbitrarios del sistema operativo, logrando ejecución remota de código (RCE) con control total del dispositivo.

Puntuación CVSS v3.1: 7.8 (ALTA) — vector CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. CISA la añadió a su catálogo KEV el 2 de septiembre de 2026 por evidencia de explotación activa, y el propio SonicWall PSIRT (aviso SNWLID-2026-0016) confirma haber investigado un caso de explotación en curso. El aviso incluye además CVE-2026-83548, una SSRF pre-autenticación con CVSS 10.0, que podría encadenarse con esta para un compromiso total sin credenciales previas.

Inyección de comandos del SO (CWE-78) en la Appliance Management Console. Atacante remoto autenticado como administrador (PR:L) ejecuta comandos arbitrarios del SO -> RCE. Impacto alto en confidencialidad, integridad y disponibilidad. Potencial encadenamiento con CVE-2026-83548 (SSRF pre-auth, CVSS 10.0) para compromiso sin credenciales.

  • SonicWall SMA1000 (modelos 6210, 7210, 8200v): 12.4.3-03453 y anteriores; 12.5.0-02835 y anteriores. Corregido en 12.4.3-03526 y 12.5.0-02952 y superiores. No afecta a firewalls SonicWall ni a SMA 100 Series.
CVEs (1)
CVE-2026-83549

No existe workaround: la única remediación es actualizar el appliance.

  • Actualizar de inmediato a la versión corregida desde mysonicwall.com: 12.4.3-03526 (platform-hotfix) o superior, y 12.5.0-02952 (platform-hotfix) o superior.
  • Contactar al Soporte Técnico de SonicWall para revisar el sistema en busca de indicadores de compromiso (IoCs).
  • Si se detectan IoCs: re-imagen (hardware) o re-despliegue (virtual) del appliance, cambio de todas las contraseñas de usuarios y administradores, y reset de tokens TOTP.
  • Restringir el acceso a la AMC a redes de gestión de confianza; nunca exponerla a Internet.
  • FCEB: cumplir BOD 26-04 antes del 5 de septiembre de 2026.
[INFO] CVE-2026-48710: HTTP Request Smuggling en Kludex Starlette  ·  [INFO] CVE-2026-49869: RCE no autenticado en Kestra OSS por bypass de autenticacion  ·  [INFO] CVE-2026-83549: inyección de comandos y RCE en SonicWall SMA1000 Appliances  ·  [INFO] CVE-2026-83548: SSRF preautenticada crítica en SonicWall SMA1000 Appliances  ·  [INFO] CVE-2026-9586: Inyección SQL no autenticada con RCE en Sangoma Switchvox  ·  [INFO] CVE-2026-48710: HTTP Request Smuggling en Kludex Starlette  ·  [INFO] CVE-2026-49869: RCE no autenticado en Kestra OSS por bypass de autenticacion  ·  [INFO] CVE-2026-83549: inyección de comandos y RCE en SonicWall SMA1000 Appliances  ·  [INFO] CVE-2026-83548: SSRF preautenticada crítica en SonicWall SMA1000 Appliances  ·  [INFO] CVE-2026-9586: Inyección SQL no autenticada con RCE en Sangoma Switchvox  ·