VIGÍA Ciber
CríticaVulnerabilidadTecnologíaTodas las industriasGlobalLatAm

SonicWall alerta sobre zero-days en SMA1000 explotados activamente

2 de septiembre de 2026 · Por Erick Marin

Qué pasó

SonicWall emitió una alerta de seguridad advirtiendo que actores de amenazas están explotando activamente dos vulnerabilidades de día cero en sus dispositivos SMA1000 (Secure Mobile Access), utilizados por organizaciones para brindar acceso remoto seguro a redes corporativas.

Según la información difundida, los atacantes están encadenando ambas fallas para lograr ejecución remota de código (RCE) en los equipos afectados, lo que les permitiría tomar control de los dispositivos y, potencialmente, moverse lateralmente dentro de las redes corporativas conectadas.

SonicWall no detalló públicamente el vector técnico exacto ni proporcionó indicadores de compromiso (IOCs) específicos en el reporte inicial, pero confirmó que ya existen explotaciones activas en el mundo real, lo que eleva significativamente la urgencia de la respuesta por parte de los clientes afectados.

Qué significa para empresas en LatAm

Los dispositivos SonicWall SMA1000 son ampliamente utilizados por empresas medianas y grandes en Latinoamérica para habilitar el trabajo remoto seguro, especialmente tras la adopción masiva de esquemas híbridos post-pandemia. Una explotación exitosa de estas vulnerabilidades podría otorgar a atacantes acceso directo a la red interna de una organización, sin necesidad de vulnerar credenciales de usuario.

Dado que estos dispositivos suelen estar expuestos directamente a Internet por su función de acceso remoto, el riesgo de explotación oportunista es alto una vez que los detalles técnicos se difundan públicamente, lo que históricamente ha llevado a oleadas de escaneo masivo contra equipos no parchados en la región.

Qué hacer ahora

  1. Verificar la versión de firmware instalada en todos los dispositivos SonicWall SMA1000 y aplicar los parches de seguridad en cuanto estén disponibles.
  2. Revisar los avisos oficiales de SonicWall (PSIRT) para obtener detalles actualizados sobre las CVEs y medidas de mitigación temporal.
  3. Auditar los logs de acceso remoto de las últimas semanas en busca de actividad anómala o conexiones desde IPs desconocidas.
  4. Restringir la exposición a Internet de las interfaces de administración de estos dispositivos mediante listas de control de acceso (ACL) o VPN adicional.
  5. Considerar la implementación de autenticación multifactor (MFA) reforzada y monitoreo continuo en los sistemas conectados a través del SMA1000.

Fuente original: BleepingComputer (en inglés). Consulta la fuente para el detalle técnico completo.

Análisis y redacción: Erick Marin · VIGÍA Ciber