sábado, 10 de octubre de 2026
Infra crew

Infraestructura TI con contexto

Ciberseguridad

Honeypots detectan intentos de explotación de la SSRF crítica en SonicWall SMA1000

·2 fuentes

Por InfraCrew Editorial · Criterios editoriales y correcciones

Investigadores de Previdian reportan tráfico de explotación en honeypots contra CVE-2026-102255, SSRF de CVSS 10.0 en el portal WorkPlace de SMA1000. SonicWall no confirma explotación activa. Parches en 12.4.3-03670 y 12.5.0-03082.

Sensor de honeypot conectado por Ethernet en un laboratorio de seguridad, con un gateway de red desenfocado al fondo; ilustra las sondas SSRF detectadas contra SMA1000. InfraCrew aparece grabado discretamente en el borde del sensor.

SonicWall publicó el 6 de octubre el advisory SNWLID-2026-0017 que corrige cuatro vulnerabilidades en los appliances SMA1000, la más grave de ellas CVE-2026-102255, una SSRF pre-autenticación de CVSS 10.0 en la interfaz WorkPlace. Tres días después, el investigador Ryan Dewhurst de Previdian informó a BleepingComputer de intentos de explotación detectados en su red de honeypots. SonicWall mantiene que no tiene evidencia de explotación en el wild y no ha publicado IoCs.

La vulnerabilidad permite a un atacante no autenticado enviar peticiones HTTP OPTIONS elaboradas al portal WorkPlace Extraweb para que el appliance redirija tráfico hacia servicios internos, en este caso el CouchDB que escucha en 127.0.0.1:5984. El payload observado intenta atravesar un design document y llamar a la función _rewrite, acompañado de un header Basic Authorization con las credenciales por defecto admin:admin. Ese patrón coincide con cadenas de explotación anteriores que, una vez obtenido acceso a CouchDB, escalaban a ejecución de código como root.

-InfraCrew dice: El admin:admin en el Basic Auth es el equivalente moderno de dejar la puerta del rack abierta “solo cinco minutos”.-

Qué appliances y builds están afectados

Los modelos impactados son los SMA1000 6210, 7210 y 8200v, tanto físicos como virtuales. Las ramas afectadas son 12.4.3-03526 y anteriores, y 12.5.0-02952 y anteriores. Las versiones corregidas son 12.4.3-03670 y posteriores, y 12.5.0-03082 y posteriores. No existe workaround documentado. La línea SMA 100 y el SSL-VPN que corre sobre firewalls SonicWall no están afectados por este advisory.

Un detalle operativo importante: las builds 12.4.3-03526 y 12.5.0-02952 son precisamente las que SonicWall publicó en septiembre para corregir dos zero-days anteriores que sí estaban siendo explotados. Un appliance que se consideraba parcheado en septiembre vuelve a estar vulnerable hoy. Shadowserver rastrea más de 400 instancias SMA1000 expuestas a Internet, aunque la cifra incluye honeypots y no distingue cuántas ya llevan el hotfix de octubre.

Señal de honeypots frente a confirmación del fabricante

Previdian ha descrito el tráfico con suficiente detalle para que coincida con la superficie de ataque de CVE-2026-102255. Sin embargo, SonicWall no ha cambiado su declaración de “no evidence of exploitation” y CISA no ha añadido el identificador a su catálogo KEV. No se conocen IoCs oficiales ni una PoC pública completa. La diferencia entre “intentos observados en honeypots” y “explotación confirmada en entornos de producción” sigue abierta.

-InfraCrew dice: Los honeypots ven el intento; el vendor espera la confirmación. Mientras tanto el calendario de cambio ya ha reservado el fin de semana.-

Qué deben revisar los administradores

El primer paso es comprobar el build exacto en cada SMA1000. Si aparece 12.4.3-03526, 12.5.0-02952 o cualquier versión anterior, el appliance está en el rango afectado. El hotfix se descarga desde MySonicWall y su instalación implica un reinicio. Dado el historial reciente de la línea —dos SSRF pre-auth explotadas en julio y septiembre—, conviene planificar la ventana de cambio con prioridad alta y, tras el reinicio, revisar logs de acceso al portal WorkPlace en busca de peticiones OPTIONS anómalas dirigidas a localhost:5984.

También es recomendable restringir temporalmente el acceso al portal WorkPlace a rangos de gestión conocidos mientras se completa el parcheo, aunque esa medida no sustituye el hotfix. No hay mitigación de configuración que elimine la ruta de acceso no intencionada.

Contexto de la línea SMA1000 en 2026

Este es el tercer SSRF pre-autenticación de alto impacto que afecta a SMA1000 en lo que va de año. Los anteriores ya figuran en KEV y han sido utilizados por actores de ransomware. La arquitectura interna no ha cambiado: el acceso a CouchDB local sigue siendo un pivote útil hacia ejecución de código. Por eso la señal de honeypots, aunque no confirmada por el fabricante, merece atención inmediata en entornos que mantienen estos appliances como puerta de acceso remoto.

-InfraCrew dice: Tres SSRF en un año en el mismo portal. A este ritmo el WorkPlace va a necesitar su propia política de “no confiar en localhost”.-

Diccionario de la Crew

SSRF — Server-Side Request Forgery: vulnerabilidad que permite a un atacante inducir al servidor a realizar peticiones HTTP hacia destinos que el atacante elige, a menudo servicios internos no expuestos.
KEV — Known Exploited Vulnerabilities: catálogo de CISA que lista vulnerabilidades con evidencia de explotación activa en condiciones reales.
Honeypot — Sistema o red de señuelos diseñada para atraer y registrar intentos de ataque, utilizada aquí por Previdian para observar tráfico dirigido a SMA1000.

Fuentes

BleepingComputer | https://www.bleepingcomputer.com/news/security/max-severity-sonicwall-sma1000-flaw-now-exploited-in-attacks
SonicWall SNWLID-2026-0017 | https://www.sonicwall.com/support/notices/product-notice-sma-1000-series-affected-by-multiple-vulnerabilities-snwlid-2026-0017/kA1VN000002QP3G0AW

Fuentes consultadas

También te puede interesar