Detalle de la noticia

Vulnerabilidad

SonicWall corrige una vulnerabilidad SSRF previa a la autenticación con puntuación CVSS 10,0 en los dispositivos SMA1000

Fuente: The Hacker News Publicado: 07/10/2026 · 16:17 UTC
Compartir:
Vulnerabilidad SonicWall corrige una vulnerabilidad SSRF previa a la autenticación con puntuación CVSS 10,0 en los dispositivos SMA1000
Imagen: The Hacker News

So­nic­Wall ha lan­za­do ac­tua­li­za­cio­nes de emer­gen­cia para so­lu­cio­nar cua­tro vul­ne­ra­bi­li­da­des de­tec­ta­das en sus dis­po­si­ti­vos SMA1000, los cua­les fa­ci­li­tan el ac­ce­so re­mo­to de los em­plea­dos a los sis­te­mas y redes cor­po­ra­ti­vos. La falla más grave, con­si­de­ra­da la de mayor nivel de gra­ve­dad y des­cri­ta como un pro­ble­ma de fal­si­fi­ca­ción de so­li­ci­tu­des del lado del ser­vi­dor (SSRF), se lo­ca­li­za en el por­tal de ac­ce­so Work­Pla­ce y puede ser ex­plo­ta­da por un ata­can­te sin ne­ce­si­dad de ini­ciar se­sión para ac­ce­der a fun­cio­nes in­ter­nas y rea­li­zar ope­ra­cio­nes no au­to­ri­za­das.

Las cua­tro fa­llas im­pac­tan a de­ter­mi­na­dos mo­de­los y ver­sio­nes es­pe­cí­fi­cas de las pla­ta­for­mas afec­ta­das, re­qui­rien­do la ins­ta­la­ción de los nue­vos par­ches a tra­vés del por­tal co­rres­pon­dien­te, un pro­ce­so que re­ini­cia el dis­po­si­ti­vo al fi­na­li­zar sin que se hayan pro­por­cio­na­do so­lu­cio­nes tem­po­ra­les al­ter­na­ti­vas. Por otro lado, las tres vul­ne­ra­bi­li­da­des res­tan­tes que com­ple­tan este grupo de fa­llas re­quie­ren que el usua­rio haya ini­cia­do se­sión pre­via­men­te para poder ser uti­li­za­das, en­con­trán­do­se dos de ellas den­tro de la con­so­la de ad­mi­nis­tra­ción.

La com­pa­ñía fa­bri­can­te ha in­di­ca­do que no dis­po­ne de in­di­cios de que estas cua­tro nue­vas fa­llas hayan sido em­plea­das en ata­ques ac­ti­vos. Asi­mis­mo, la em­pre­sa re­co­no­ció el tra­ba­jo de in­ves­ti­ga­do­res ex­ter­nos en el des­cu­bri­mien­to de estas vul­ne­ra­bi­li­da­des, di­fe­ren­cián­do­se de in­ci­den­tes pre­vios ocu­rri­dos este mismo año donde fa­llas si­mi­la­res con la misma ca­li­fi­ca­ción má­xi­ma sí fue­ron de­tec­ta­das en si­tua­cio­nes de ex­plo­ta­ción en ata­ques.