Dos vulnerabilidades recientemente corregidas en los dispositivos de acceso remoto para sector empresarial SonicWall SMA 1000 están siendo utilizadas en ataques reales y ya han sido relacionadas con operaciones de ransomware. Los fallos permiten encadenar distintas técnicas hasta conseguir el control del dispositivo que actúa como puerta de entrada a la red corporativa.
Las vulnerabilidades, identificadas como CVE-2026-15409 y CVE-2026-15410, fueron corregidas por SonicWall en julio después de que se detectara que estaban siendo explotadas antes incluso de hacerse públicas. La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos, CISA las incorporó a su catálogo de vulnerabilidades conocidas y explotadas, KEV.
Investigaciones posteriores han relacionado la actividad con INC Ransomware, un grupo dedicado a operaciones de extorsión y cifrado de organizaciones. Resecurity asegura que el grupo se ha convertido en uno de los principales actores que está utilizando esta cadena de vulnerabilidades contra dispositivos SonicWall expuestos a Internet.
Dos fallos que se vuelven especialmente peligrosos cuando se combinan
El primero de los fallos, CVE-2026-15409, ha recibido una puntuación CVSS de 10, la máxima posible. Se trata de una vulnerabilidad de tipo Server-Side Request Forgery o SSRF que afecta a la interfaz WorkPlace de SonicWall SMA 1000. Esta puede permitir que un atacante remoto y sin autenticar consiga que el dispositivo realice conexiones hacia servicios que normalmente no deberían ser accesibles desde Internet.
Por otra parte, CVE-2026-15410 afecta a funciones administrativas del dispositivo y permite ejecutar código con privilegios elevados en determinadas condiciones. Su puntuación CVSS es de 7,2.
El principal riesgo aparece al combinar ambas vulnerabilidades. Los investigadores han demostrado que un atacante puede utilizar el primer fallo para alcanzar servicios internos del propio dispositivo y posteriormente aprovechar el segundo hasta conseguir ejecución de comandos con privilegios de root, el nivel de control más alto en el sistema.
Esto convierte un equipo diseñado precisamente para proteger el acceso remoto a una empresa en una posible puerta de entrada hacia su infraestructura interna.
Los ataques comenzaron antes de que existiera un parche
La investigación de Volexity sitúa la primera actividad maliciosa observada el 22 de junio de 2026, varias semanas antes de que SonicWall publicara oficialmente las vulnerabilidades y distribuyera las actualizaciones correspondientes.
Volexity fue llamada para investigar una organización en la que se habían detectado autenticaciones sospechosas e intentos de movimiento lateral procedentes de dispositivos SonicWall SMA. El análisis de memoria, discos y registros confirmó que los propios appliances habían sido comprometidos.
La empresa de seguridad identificó al actor responsable de aquella primera actividad con el nombre UTA0533 y documentó el uso de malware específicamente preparado para ejecutarse dentro de los dispositivos SonicWall SMA.
Entre las acciones observadas se encontraba incluso el uso de herramientas de captura de tráfico para interceptar comunicaciones LDAP sin cifrar y obtener credenciales utilizadas dentro de la red corporativa.
De los zero-day al ransomware
La situación ha evolucionado desde aquellas primeras intrusiones. Resecurity informó a principios de agosto de que INC Ransomware estaba utilizando activamente la cadena formada por CVE-2026-15409 y CVE-2026-15410 como mecanismo de acceso inicial a organizaciones.
El grupo puede aprovechar un dispositivo vulnerable situado en el perímetro de la organización para obtener una posición privilegiada desde la que robar credenciales, observar tráfico y desplazarse posteriormente hacia otros sistemas internos. Resecurity también ha observado el uso de esta vía como preparación para posteriores operaciones de ransomware.
CISA mantiene ambas vulnerabilidades dentro de su catálogo KEV y ya identifica su utilización en campañas de ransomware como conocida, reforzando la urgencia de revisar los sistemas que hayan estado expuestos durante las últimas semanas.
El problema de atacar la propia puerta de entrada
Los SonicWall SMA 1000 están diseñados para proporcionar acceso remoto seguro a aplicaciones y recursos internos. Por su función, estos dispositivos suelen estar expuestos directamente a Internet y conectados al mismo tiempo con servicios internos de la organización.
Esa posición los convierte en objetivos especialmente valiosos.
Un servidor convencional comprometido puede proporcionar acceso a una aplicación concreta. Un dispositivo VPN comprometido puede encontrarse, en cambio, en una posición desde la que pasan autenticaciones, sesiones remotas y conexiones hacia diferentes segmentos de la red.
Resecurity advierte de que obtener control sobre uno de estos equipos puede facilitar la captura de credenciales y sesiones, el movimiento lateral dentro de la infraestructura y el establecimiento de mecanismos de persistencia.
El caso vuelve a mostrar una tendencia cada vez más visible en las operaciones de ransomware: atacar primero los dispositivos situados en el perímetro de la red para evitar tener que engañar directamente a un empleado.
Actualizar puede no ser suficiente si el dispositivo ya fue comprometido
SonicWall ha publicado versiones corregidas para los modelos afectados. Los dispositivos SMA 6210, SMA 7210 y SMA 8200v, además de determinadas instalaciones CMS, forman parte de los sistemas afectados por la vulnerabilidad.
Las versiones corregidas son 12.4.3-03453 o posteriores y 12.5.0-02835 o posteriores. SonicWall no ofrece una mitigación alternativa equivalente al parcheado, por lo que la actualización del firmware es la medida principal para cerrar las vulnerabilidades.
Sin embargo, para los dispositivos que estuvieron expuestos a Internet antes de ser actualizados, instalar el parche puede no ser suficiente.
Los investigadores han encontrado malware y modificaciones persistentes dentro de sistemas comprometidos. Un dispositivo puede, por tanto, haber recibido la actualización y seguir conteniendo herramientas implantadas anteriormente por los atacantes. Volexity y Resecurity recomiendan revisar indicadores de compromiso y actividad anómala además de aplicar las actualizaciones.
También resulta especialmente relevante revisar credenciales y sesiones que hayan pasado por un dispositivo afectado, ya que los atacantes observados llegaron a utilizar los propios appliances para recopilar información de autenticación.
Una vulnerabilidad en el perímetro puede convertirse en un incidente para toda la empresa
El caso de SonicWall SMA 1000 muestra cómo dos vulnerabilidades técnicas pueden evolucionar rápidamente desde un descubrimiento reservado hasta convertirse en herramientas utilizadas por grupos de ransomware.
La explotación comenzó antes de que existiera un parche público, continuó después de la actualización y posteriormente apareció vinculada a operaciones de extorsión.
Para las organizaciones que utilizan estos dispositivos, la prioridad ya no debería limitarse a comprobar si el firmware está actualizado. También es necesario determinar si el equipo estuvo expuesto mientras era vulnerable y buscar posibles señales de una intrusión anterior.
Debido a que cuando el dispositivo comprometido es precisamente el encargado de controlar quién puede entrar en la red, el problema deja de estar únicamente en la VPN, puede extenderse al resto de la infraestructura corporativa.








