CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 09 Oct 2026 16:04

Alerta de Seguridad: SonicWall SMA1000 - SSRF preautenticada crítica

Alerta de Seguridad: SonicWall SMA1000 - SSRF preautenticada crítica

CVE-2026-102255 (CVSS 10.0) afecta a SonicWall SMA1000 y permite solicitudes no autorizadas sin credenciales. Investigadores detectan intentos compatibles con explotación.

Alerta crítica para SonicWall SMA1000

CVE-2026-102255 es una vulnerabilidad SSRF preautenticada en la interfaz Work Place de SonicWall SMA1000. Un atacante remoto sin credenciales puede abusar de una ruta de acceso no prevista para hacer que el appliance emita solicitudes en su nombre, alcance funcionalidad interna y ejecute operaciones no autorizadas.

La falla tiene una puntuación CVSS 10.0 y el vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. SonicWall publicó el aviso el 6 de octubre de 2026 y corrigió el problema en la versión 12.4.3-02500.

Actividad observada

Investigadores reportaron el 9 de octubre solicitudes contra honeypots compatibles con intentos de explotación. La actividad apuntó a /api/documents/files e intentó consultar archivos locales y servicios de metadatos. Esta telemetría externa no equivale a una confirmación oficial de compromisos exitosos, pero justifica respuesta inmediata.

Impacto

  • Acceso no autorizado a recursos internos desde el contexto del appliance.
  • Posible exposición de archivos, configuración y secretos.
  • Riesgo de movimiento lateral desde un dispositivo perimetral de acceso remoto.

Red / remoto / sin autenticación. SSRF mediante ruta de acceso alternativa no prevista en la interfaz Work Place.

  • SonicWall SMA1000 Appliance anteriores a 12.4.3-02500. Corregido en 12.4.3-02500 o posterior.
URLs Maliciosas (1)
/api/documents/files
CVEs (1)
CVE-2026-102255

Acciones inmediatas

  1. Actualizar a 12.4.3-02500 o posterior de acuerdo con el aviso oficial.
  2. Priorizar appliances expuestos a Internet y reducir su superficie de acceso mientras se completa el cambio.
  3. Buscar solicitudes anómalas hacia /api/documents/files, intentos de acceso a /etc/passwd, /proc/self/environ, /etc/hosts y metadatos de nube.
  4. Si existen indicios, preservar registros, aislar el equipo e iniciar una investigación de compromiso.
  5. Rotar secretos y credenciales potencialmente expuestos después de determinar el alcance.

El parche debe acompañarse de revisión de evidencia histórica: actualizar evita nuevos intentos, pero no elimina un acceso previo.

▶
[INFO] CVE-2026-102255: detectan intentos de explotación contra SonicWall SMA1000  ·  [INFO] CVE-2021-3199: traversal de rutas con RCE en ONLYOFFICE Docs  ·  [INFO] CVE-2015-3306: acceso arbitrario a archivos en ProFTPD  ·  [INFO] CVE-2016-3081: inyección de comandos en Apache Struts  ·  [INFO] CVE-2015-5477: denegación de servicio en ISC BIND mediante consultas TKEY  ·  [INFO] CVE-2026-102255: detectan intentos de explotación contra SonicWall SMA1000  ·  [INFO] CVE-2021-3199: traversal de rutas con RCE en ONLYOFFICE Docs  ·  [INFO] CVE-2015-3306: acceso arbitrario a archivos en ProFTPD  ·  [INFO] CVE-2016-3081: inyección de comandos en Apache Struts  ·  [INFO] CVE-2015-5477: denegación de servicio en ISC BIND mediante consultas TKEY  ·