SonicWall corrige un SSRF pre-auth de CVSS 10 en SMA 1000
CVE-2026-102255 permite a un atacante sin sesión usar el SMA 1000 como intermediario interno. Corregido en 12.4.3-03670 y 12.5.0-03082. Sin evidencia de explotación.

SonicWall publicó el aviso SNWLID-2026-0017, con fecha 5 de octubre de 2026 y actualización el 6, para la serie SMA 1000. El fallo principal, CVE-2026-102255, es un SSRF de ruta alternativa en Appliance WorkPlace, con CVSS 10.0, explotable sin autenticación. El fabricante dice que no hay evidencia de explotación. No hay workaround.
El aviso acompaña otros tres identificadores en el mismo firmware: CVE-2026-102256, ejecución de código que exige autenticación y puntúa 7.8; CVE-2026-102257, zip slip con 7.2; y CVE-2026-102258, XSS almacenado con 5.5. El que cambia la prioridad de la ventana es el primero, porque no pide credenciales y habla con el interior del appliance.
Qué modelos y qué builds
Entran los SMA 1000 físicos y virtuales 6210, 7210 y 8200v, en todos los hipervisores que cubre el aviso. Las ramas afectadas son 12.4.3-03526 y anteriores, y 12.5.0-02952 y anteriores. Las builds corregidas son 12.4.3-03670 o superior y 12.5.0-03082 o superior. El aviso limita el producto a SMA 1000 y dice que estas vulnerabilidades no están relacionadas con otros fallos reportados en otros productos SonicWall.
Eso no convierte un SMA 100 o la VPN de un firewall en un tema cerrado para siempre. Significa que este notice no los cubre. Quien solo tenga cortafuegos SonicWall no debe aplicar este hotfix «por si acaso»: no es su plataforma. Quien tenga un 6210, un 7210 o un 8200v publicado hacia usuarios remotos, sí.
-InfraCrew dice: CVSS 10 en el portal de acceso remoto es una forma poco sutil de pedir hueco en el calendario.-
Qué permite el SSRF
SonicWall describe el fallo como una ruta de acceso no prevista en WorkPlace. Un atacante remoto, sin sesión, puede enviar una petición manipulada y hacer que el appliance lance solicitudes en su nombre hacia funcionalidad interna, hasta operaciones que en condiciones normales quedan reservadas a quien ya está autenticado. No es un robo de sesión de usuario en el navegador. Es el propio equipo, que confía en sí mismo, haciendo de intermediario.
Help Net Security recoge que el informe llegó del investigador Brian Mariani. El fabricante mantiene la frase importante: no hay evidencia de que se esté explotando. Con el historial de los SMA, esa frase no invita a esperar al parte de incidentes. Invita a mirar si el portal está en Internet y a subir el hotfix antes de que la frase cambie.
Los otros tres CVE no deben desaparecer del parte solo porque puntúan menos. El RCE autenticado importa si ya hay una cuenta débil. El zip slip importa en flujos de importación. El XSS importa en la consola que usa el equipo de soporte. El orden razonable sigue siendo el pre-auth primero.
La ventana
No hay mitigación de configuración en el aviso. La acción que SonicWall respalda es actualizar a las builds indicadas. Conviene anotar la build actual antes del cambio: 12.4.3 y 12.5.0 no comparten el mismo número de hotfix, y mezclarlas es una forma conocida de «aplicar el parche» en la rama que no toca.
Después del salto, el portal WorkPlace sigue siendo una superficie de acceso remoto. Dejarlo publicado hacia toda Internet porque el hotfix ya está puesto es otra conversación, no una consecuencia del aviso. El aviso no pide apagar el servicio. Sí deja claro que, hasta la build corregida, un SMA 1000 expuesto puede recibir una petición que el equipo ejecutará hacia dentro.
-InfraCrew dice: El hotfix tiene número. La ventana de cambio, como siempre, tiene opiniones.-
SonicWall no ha publicado indicadores de compromiso ligados a estos cuatro CVE. Buscar en los logs una campaña que el fabricante dice no haber visto es especular. Comprobar la build y subir a 12.4.3-03670 o a 12.5.0-03082 es la parte que el aviso sí sostiene.
Diccionario de la Crew
CVE — Identificador público de una vulnerabilidad. En este aviso el crítico es CVE-2026-102255; los otros tres viajan en el mismo firmware.


