Fecha de emisión: 7 de septiembre de 2026
CVE ID: CVE-2026-83548 / CVE-2026-83549
Severidad: CRÍTICA — CVSS 3.1 máximo: 10.0
Vector CVSS: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Tipo de vulnerabilidad: CWE – 918: Falsificación de solicitudes del lado del servidor (SSRF) / CWE-78: Neutralización incorrecta de elementos especiales usados en un comando de SO (‘inyección de comandos de SO’)
Producto afectado: SonicWall Secure Mobile Access (SMA) 1000, modelos 6210, 7210 y 8200v
Explotación activa: Sí — Incluida en el catálogo CISA KEV (Known Exploited Vulnerabilities) desde el 2 de septiembre de 2026
Fuente: SonicWall PSIRT
Clasificación TLP: TLP:WHITE (Difusión pública)
I. Descripción
SonicWall ha publicado actualizaciones de seguridad para corregir dos vulnerabilidades identificadas como CVE-2026-83548 y CVE-2026-83549, que afectan a dispositivos SonicWall Secure Mobile Access (SMA) 1000.
La primera vulnerabilidad, identificada como CVE-2026-83548 y clasificada con una puntuación CVSS de 10.0 (Crítica), consiste en una falsificación de solicitudes del lado del servidor (SSRF) previa a la autenticación en la interfaz SMA1000 Appliance WorkPlace. La vulnerabilidad se origina por una ruta de acceso alternativa no intencionada que podría permitir que un atacante remoto no autenticado utilice el dispositivo como un proxy no autorizado para acceder a funciones o recursos sensibles.
La segunda vulnerabilidad, identificada como CVE-2026-83549 y clasificada con una puntuación CVSS de 7.8 (Alta), corresponde a una neutralización incorrecta de elementos especiales utilizados en comandos del sistema operativo dentro de la SMA1000 Appliance Management Console (AMC). Bajo determinadas condiciones, un atacante remoto autenticado con privilegios administrativos podría ejecutar comandos arbitrarios en el sistema operativo, lo que resultaría en la ejecución remota de código sobre el dispositivo afectado.
Las vulnerabilidades afectan a los modelos SMA1000 6210, 7210 y 8200v con la versión 12.4.3-03453 (platform-hotfix) y anteriores, así como con la versión 12.5.0-02835 (platform-hotfix) y anteriores.
II. Impacto
La explotación de CVE-2026-83548 podría permitir que un atacante remoto no autenticado acceda a funciones internas sensibles del dispositivo o realice operaciones no autorizadas mediante el abuso de la interfaz WorkPlace como un proxy no intencionado. Debido a que esta vulnerabilidad no requiere autenticación ni interacción del usuario, representa un riesgo significativo para los dispositivos vulnerables que se encuentren expuestos a Internet.
Por su parte, la explotación de CVE-2026-83549 requiere que el atacante se encuentre autenticado con privilegios administrativos en la consola AMC. No obstante, una explotación exitosa permitiría ejecutar comandos arbitrarios directamente en el sistema operativo del dispositivo, lo que podría derivar en la ejecución remota de código, alteración de configuraciones, instalación de componentes maliciosos, acceso a información confidencial o compromiso completo del dispositivo.
SonicWall confirmó que estas vulnerabilidades están siendo explotadas activamente. Debido a que los dispositivos SMA1000 proporcionan acceso remoto a redes y recursos internos, su compromiso podría facilitar el acceso inicial a la infraestructura de una organización, el robo de credenciales, el establecimiento de persistencia y otros movimientos posteriores dentro de la red afectada.
III. Recomendaciones
La principal medida de mitigación consiste en actualizar inmediatamente todos los dispositivos afectados a las versiones corregidas publicadas por SonicWall.
Para los sistemas que utilizan la rama 12.4.3, se recomienda instalar la versión 12.4.3-03526 (platform-hotfix) o una versión posterior.
Para los sistemas que utilizan la rama 12.5.0, se debe actualizar a la versión 12.5.0-02952 (platform-hotfix) o una versión posterior.
Las organizaciones que administren dispositivos SMA1000 físicos o virtuales deben contactar al soporte técnico de SonicWall para recibir asistencia en la revisión del sistema y determinar si existen indicadores de compromiso asociados con la explotación de estas vulnerabilidades.
En caso de identificarse indicadores de compromiso, SonicWall recomienda aplicar las siguientes medidas:
- Reinstalar la imagen del sistema en los dispositivos físicos afectados.
- Volver a desplegar completamente las instancias virtuales comprometidas.
- Cambiar todas las contraseñas de usuarios y administradores asociadas al dispositivo.
- Restablecer los tokens de autenticación multifactor basados en TOTP.
- Revisar las configuraciones y los registros del dispositivo para detectar modificaciones o actividades no autorizadas.
La aplicación de las actualizaciones debe realizarse con carácter prioritario debido a la confirmación de explotación activa. La actualización del dispositivo debe complementarse con los procedimientos de respuesta a incidentes y gestión de vulnerabilidades establecidos por la organización.
IV. Referencias
- SonicWall. Product Notice: SMA 1000 Series affected by Multiple Vulnerabilities (SNWLID-2026-0016). 1 de septiembre de 2026.
https://www.sonicwall.com/support/notices/product-notice-sma-1000-series-affected-by-multiple-vulnerabilities-snwlid-2026-0016/kA1VN000002AXmQ0AW
- SonicWall PSIRT. Security Advisory SNWLID-2026-0016.
https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2026-0016
- National Institute of Standards and Technology (NIST). National Vulnerability Database: CVE-2026-83548.
https://nvd.nist.gov/vuln/detail/CVE-2026-83548
- National Institute of Standards and Technology (NIST). National Vulnerability Database: CVE-2026-83549.
https://nvd.nist.gov/vuln/detail/CVE-2026-83549
V. Información de contacto
CSIRT PANAMA · Computer Security Incident Response Team
Autoridad Nacional para la Innovación Gubernamental
E-Mail: incidentes@cert.pa · info@cert.pa
Phone: +507 520-CERT (2378)
Web: https://cert.pa
X: @CSIRTPanama
Key ID: 16F2B124
