SSonicWall SMA1000 otra vez en 10 de 10: nueva falla sin contraseña y el parche de septiembre ya no alcanza
// syswork LOG · categoríaNoticiaslectura5 MIN

SonicWall SMA1000 otra vez en 10 de 10: nueva falla sin contraseña y el parche de septiembre ya no alcanza

SonicWall corrigió cuatro fallas en SMA1000, una con CVSS 10 sin autenticación (CVE-2026-102255). Si instalaste el parche de septiembre, sigues expuesto.

Equipo de acceso remoto en un rack con una alerta de actualización crítica en la pantalla de administración
Equipo de acceso remoto en un rack con una alerta de actualización crítica en la pantalla de administración

SonicWall publicó el martes 6 de octubre de 2026 el aviso SNWLID-2026-0017 con cuatro vulnerabilidades en sus equipos de acceso remoto SMA1000. La más grave, CVE-2026-102255, tiene la calificación máxima: CVSS 10.0, y se puede aprovechar sin usuario ni contraseña. Es la segunda falla de 10 sobre 10 en el mismo equipo en cinco semanas: a finales de septiembre te contamos de la CVE-2026-83548, que sí se explotó.

El detalle que más importa: el parche de septiembre no te protege de esta. Las versiones que corrigieron aquellas fallas ahora aparecen en la lista de afectadas.

Qué corrigió SonicWall

CVECVSSQué es¿Requiere credenciales?
CVE-2026-10225510.0Falsificación de peticiones del lado del servidor (SSRF) en el portal WorkPlaceNo
CVE-2026-1022567.8Inyección de comandos del sistema operativoSí (administrador)
CVE-2026-1022577.2"Zip Slip": un archivo comprimido manipulado escribe fuera de su carpeta en la consola de administración (AMC) y puede terminar en ejecución de códigoSí (administrador)
CVE-2026-1022585.5Secuencias de comandos almacenadas (XSS) en la consola de administraciónSí (administrador)

En palabras simples, la CVE-2026-102255 existe porque el portal tenía un camino de acceso alterno que no debía estar ahí: el equipo se puede usar como intermediario para hacer peticiones a funciones internas a las que un visitante de internet no debería llegar, y desde ahí realizar operaciones no autorizadas. Es el mismo tipo de falla (SSRF) que la de septiembre, en la misma interfaz.

Las otras tres piden credenciales de administrador. Solas son menos urgentes, pero recuerda cómo se usaron las de septiembre: una falla sin autenticación para entrar y una de comandos para tomar el control. Encadenar es el patrón.

¿Me toca?

Solo si tienes un SonicWall SMA1000:

  • Modelos: SMA 6210, SMA 7210 (físicos) y SMA 8200v (virtual).
  • Versiones vulnerables: 12.4.3-03526 o anteriores y 12.5.0-02952 o anteriores.
  • Versiones corregidas: 12.4.3-03670 o 12.5.0-03082, o posteriores.

No están afectados, según SonicWall, la serie SMA 100 ni la VPN SSL que traen los firewalls SonicWall (las series TZ y NSa, que son las más comunes en PyMEs mexicanas). Si tu VPN corre en el firewall, este aviso no es para ti, aunque las reglas de abajo aplican igual.

La serie SMA1000 es la gama empresarial: la usan corporativos, hospitales, universidades y empresas medianas con muchos usuarios remotos o con integrador que la recomendó para separar el acceso remoto del firewall. Field Effect contó más de 400 equipos SMA1000 expuestos a internet al momento del aviso; no se sabe cuántos son vulnerables.

¿La están explotando?

Todavía no hay evidencia, según SonicWall al publicar el aviso. Pero el historial de este equipo no invita a esperar: Field Effect señala que es el tercer aviso de seguridad del SMA1000 en 2026, y los dos anteriores (julio y septiembre) terminaron explotados. Además, SonicWall indica que no hay solución temporal: o actualizas, o el portal sigue expuesto.

Qué hacer esta semana

  1. Confirma modelo y versión. Entra a la consola de administración (AMC) y anota el número exacto de versión. Si nadie en la empresa sabe dónde está la consola, pregúntale hoy a tu integrador.
  2. Actualiza a 12.4.3-03670 o 12.5.0-03082 desde el portal MySonicWall, con respaldo de la configuración y una ventana corta de mantenimiento. Avisa a los usuarios remotos: se van a desconectar unos minutos.
  3. Limita quién llega al portal WorkPlace. Si tus usuarios se conectan desde pocos lugares (oficinas, sucursales), restringe por dirección IP mientras actualizas.
  4. Saca la consola de administración de internet. El portal de usuarios tiene que estar publicado; la consola que lo administra, no. Es la misma lección del FortiGate de esta semana.
  5. Si no actualizaste en septiembre, asume que pudieron entrar. Las fallas de entonces sí se explotaron. Revisa cuentas de administrador que nadie creó, sesiones raras y conexiones salientes del equipo hacia direcciones desconocidas (Field Effect recomienda vigilar justo eso), y rota contraseñas.
  6. Exige segundo factor en todo acceso remoto. No frena una SSRF, pero sí que una contraseña robada se convierta en entrada. Aquí está cómo activarlo.
Pídele por escrito, hoy: modelo y versión actual del SMA, fecha en que aplicó el parche de septiembre y fecha programada para el de octubre. Si la respuesta es "ya está actualizado desde septiembre", no basta: esa versión es vulnerable a esta falla.

La foto completa

Esta semana van tres casos del mismo tipo de equipo: el día cero de Citrix NetScaler, la campaña FortiBleed contra FortiGate y ahora el SMA1000. Lo que tienen en común es el portal que da acceso remoto a toda la red, publicado a internet por diseño. Cuando el fabricante tiene que corregir el mismo tipo de error dos veces en cinco semanas, la conversación de fondo no es solo de parches: es si tu empresa necesita un aparato que abra la red completa o puede dar acceso solo a las aplicaciones que cada quien usa, el enfoque de confianza cero. No se cambia en una semana. La actualización, sí.

// FAQ

Preguntas frecuentes

// Temas relacionados

#ciberseguridad#sonicwall#acceso remoto#vulnerabilidades

// Autor

Especialista en Ciberseguridad e Infraestructura

Diego Herrera

Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.

¿Te fue útil? Compártelo

// Sigue leyendo

Artículos relacionados

Ver todos

// Consultoría gratuita

¿Sabes qué versión tiene tu equipo de acceso remoto?

Revisamos tu VPN o portal de acceso remoto (SonicWall o de cualquier marca): versión, exposición a internet, cuentas y registros, y lo actualizamos con ventana de mantenimiento.

Ver servicio de ciberseguridad