[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/sonicwall-sma1000-cve-2026-102255-ssrf":3,"prev-/blog/noticias/sonicwall-sma1000-cve-2026-102255-ssrf":383,"next-/blog/noticias/sonicwall-sma1000-cve-2026-102255-ssrf":360,"related-/blog/noticias/sonicwall-sma1000-cve-2026-102255-ssrf":386,"author-Diego Herrera":406},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":336,"cta":337,"date":343,"dateModified":343,"description":344,"draft":345,"extension":346,"faq":347,"featured":345,"howto":360,"image":361,"imageAlt":362,"intent":363,"keywords":364,"meta":369,"navigation":370,"path":371,"publishedTime":372,"readingTime":373,"seo":374,"seoTitle":375,"stem":376,"tags":377,"__hash__":382},"blog/blog/noticias/sonicwall-sma1000-cve-2026-102255-ssrf.md","SonicWall SMA1000 otra vez en 10 de 10: nueva falla sin contraseña y el parche de septiembre ya no alcanza","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":326},"minimark",[11,49,56,61,146,157,163,167,174,204,218,225,229,243,246,250,297,305,309],[12,13,14,18,19,22,23,26,27,30,31,34,35,38,39,42,43,48],"p",{},[15,16,17],"strong",{},"SonicWall"," publicó el ",[15,20,21],{},"martes 6 de octubre de 2026"," el aviso ",[15,24,25],{},"SNWLID-2026-0017"," con cuatro vulnerabilidades en sus equipos de acceso remoto ",[15,28,29],{},"SMA1000",". La más grave, ",[15,32,33],{},"CVE-2026-102255",", tiene la calificación máxima: ",[15,36,37],{},"CVSS 10.0",", y se puede aprovechar ",[15,40,41],{},"sin usuario ni contraseña",". Es la segunda falla de 10 sobre 10 en el mismo equipo en cinco semanas: a finales de septiembre te contamos de ",[44,45,47],"a",{"href":46},"/blog/noticias/sonicwall-sma1000-cve-2026-83548-acceso-remoto","la CVE-2026-83548, que sí se explotó",".",[12,50,51,52,55],{},"El detalle que más importa: ",[15,53,54],{},"el parche de septiembre no te protege de esta",". Las versiones que corrigieron aquellas fallas ahora aparecen en la lista de afectadas.",[57,58,60],"h2",{"id":59},"qué-corrigió-sonicwall","Qué corrigió SonicWall",[62,63,64,83],"table",{},[65,66,67],"thead",{},[68,69,70,74,77,80],"tr",{},[71,72,73],"th",{},"CVE",[71,75,76],{},"CVSS",[71,78,79],{},"Qué es",[71,81,82],{},"¿Requiere credenciales?",[84,85,86,106,120,133],"tbody",{},[68,87,88,93,98,101],{},[89,90,91],"td",{},[15,92,33],{},[89,94,95],{},[15,96,97],{},"10.0",[89,99,100],{},"Falsificación de peticiones del lado del servidor (SSRF) en el portal WorkPlace",[89,102,103],{},[15,104,105],{},"No",[68,107,108,111,114,117],{},[89,109,110],{},"CVE-2026-102256",[89,112,113],{},"7.8",[89,115,116],{},"Inyección de comandos del sistema operativo",[89,118,119],{},"Sí (administrador)",[68,121,122,125,128,131],{},[89,123,124],{},"CVE-2026-102257",[89,126,127],{},"7.2",[89,129,130],{},"\"Zip Slip\": un archivo comprimido manipulado escribe fuera de su carpeta en la consola de administración (AMC) y puede terminar en ejecución de código",[89,132,119],{},[68,134,135,138,141,144],{},[89,136,137],{},"CVE-2026-102258",[89,139,140],{},"5.5",[89,142,143],{},"Secuencias de comandos almacenadas (XSS) en la consola de administración",[89,145,119],{},[12,147,148,149,152,153,156],{},"En palabras simples, la CVE-2026-102255 existe porque el portal tenía ",[15,150,151],{},"un camino de acceso alterno que no debía estar ahí",": el equipo se puede usar como intermediario para hacer peticiones a funciones internas a las que un visitante de internet no debería llegar, y desde ahí ",[15,154,155],{},"realizar operaciones no autorizadas",". Es el mismo tipo de falla (SSRF) que la de septiembre, en la misma interfaz.",[12,158,159,160],{},"Las otras tres piden credenciales de administrador. Solas son menos urgentes, pero recuerda cómo se usaron las de septiembre: una falla sin autenticación para entrar y una de comandos para tomar el control. ",[15,161,162],{},"Encadenar es el patrón.",[57,164,166],{"id":165},"me-toca","¿Me toca?",[12,168,169,170,173],{},"Solo si tienes un ",[15,171,172],{},"SonicWall SMA1000",":",[175,176,177,184,190],"ul",{},[178,179,180,183],"li",{},[15,181,182],{},"Modelos:"," SMA 6210, SMA 7210 (físicos) y SMA 8200v (virtual).",[178,185,186,189],{},[15,187,188],{},"Versiones vulnerables:"," 12.4.3-03526 o anteriores y 12.5.0-02952 o anteriores.",[178,191,192,195,196,199,200,203],{},[15,193,194],{},"Versiones corregidas:"," ",[15,197,198],{},"12.4.3-03670"," o ",[15,201,202],{},"12.5.0-03082",", o posteriores.",[12,205,206,209,210,213,214,217],{},[15,207,208],{},"No están afectados",", según SonicWall, la serie ",[15,211,212],{},"SMA 100"," ni la ",[15,215,216],{},"VPN SSL que traen los firewalls SonicWall"," (las series TZ y NSa, que son las más comunes en PyMEs mexicanas). Si tu VPN corre en el firewall, este aviso no es para ti, aunque las reglas de abajo aplican igual.",[12,219,220,221,224],{},"La serie SMA1000 es la gama empresarial: la usan corporativos, hospitales, universidades y empresas medianas con muchos usuarios remotos o con integrador que la recomendó para separar el acceso remoto del firewall. Field Effect contó ",[15,222,223],{},"más de 400 equipos SMA1000 expuestos a internet"," al momento del aviso; no se sabe cuántos son vulnerables.",[57,226,228],{"id":227},"la-están-explotando","¿La están explotando?",[12,230,231,234,235,238,239,242],{},[15,232,233],{},"Todavía no hay evidencia",", según SonicWall al publicar el aviso. Pero el historial de este equipo no invita a esperar: Field Effect señala que es el ",[15,236,237],{},"tercer aviso de seguridad del SMA1000 en 2026",", y los dos anteriores (julio y septiembre) terminaron explotados. Además, SonicWall indica que ",[15,240,241],{},"no hay solución temporal",": o actualizas, o el portal sigue expuesto.",[244,245],"ad-banner",{},[57,247,249],{"id":248},"qué-hacer-esta-semana","Qué hacer esta semana",[251,252,253,259,265,271,281,287],"ol",{},[178,254,255,258],{},[15,256,257],{},"Confirma modelo y versión."," Entra a la consola de administración (AMC) y anota el número exacto de versión. Si nadie en la empresa sabe dónde está la consola, pregúntale hoy a tu integrador.",[178,260,261,264],{},[15,262,263],{},"Actualiza a 12.4.3-03670 o 12.5.0-03082"," desde el portal MySonicWall, con respaldo de la configuración y una ventana corta de mantenimiento. Avisa a los usuarios remotos: se van a desconectar unos minutos.",[178,266,267,270],{},[15,268,269],{},"Limita quién llega al portal WorkPlace."," Si tus usuarios se conectan desde pocos lugares (oficinas, sucursales), restringe por dirección IP mientras actualizas.",[178,272,273,276,277,48],{},[15,274,275],{},"Saca la consola de administración de internet."," El portal de usuarios tiene que estar publicado; la consola que lo administra, no. Es la misma lección del ",[44,278,280],{"href":279},"/blog/noticias/fortibleed-fbi-alerta-fortigate-credenciales","FortiGate de esta semana",[178,282,283,286],{},[15,284,285],{},"Si no actualizaste en septiembre, asume que pudieron entrar."," Las fallas de entonces sí se explotaron. Revisa cuentas de administrador que nadie creó, sesiones raras y conexiones salientes del equipo hacia direcciones desconocidas (Field Effect recomienda vigilar justo eso), y rota contraseñas.",[178,288,289,292,293,48],{},[15,290,291],{},"Exige segundo factor"," en todo acceso remoto. No frena una SSRF, pero sí que una contraseña robada se convierta en entrada. Aquí está ",[44,294,296],{"href":295},"/blog/tutorial/activar-2fa-cuentas","cómo activarlo",[298,299,302],"callout",{"icon":300,"title":301},"i-lucide-phone-call","Si tu integrador administra el equipo",[12,303,304],{},"Pídele por escrito, hoy: modelo y versión actual del SMA, fecha en que aplicó el parche de septiembre y fecha programada para el de octubre. Si la respuesta es \"ya está actualizado desde septiembre\", no basta: esa versión es vulnerable a esta falla.",[57,306,308],{"id":307},"la-foto-completa","La foto completa",[12,310,311,312,316,317,320,321,325],{},"Esta semana van tres casos del mismo tipo de equipo: el día cero de ",[44,313,315],{"href":314},"/blog/noticias/netscaler-cve-2026-88779-saml-dia-cero","Citrix NetScaler",", la campaña FortiBleed contra FortiGate y ahora el SMA1000. Lo que tienen en común es el ",[15,318,319],{},"portal que da acceso remoto a toda la red",", publicado a internet por diseño. Cuando el fabricante tiene que corregir el mismo tipo de error dos veces en cinco semanas, la conversación de fondo no es solo de parches: es si tu empresa necesita un aparato que abra la red completa o puede dar acceso solo a las aplicaciones que cada quien usa, el enfoque de ",[44,322,324],{"href":323},"/blog/tendencias/zero-trust-seguridad-empresarial","confianza cero",". No se cambia en una semana. La actualización, sí.",{"title":327,"searchDepth":328,"depth":329,"links":330},"",2,3,[331,332,333,334,335],{"id":59,"depth":328,"text":60},{"id":165,"depth":328,"text":166},{"id":227,"depth":328,"text":228},{"id":248,"depth":328,"text":249},{"id":307,"depth":328,"text":308},"noticias",{"title":338,"description":339,"label":340,"to":341,"icon":342},"¿Sabes qué versión tiene tu equipo de acceso remoto?","Revisamos tu VPN o portal de acceso remoto (SonicWall o de cualquier marca): versión, exposición a internet, cuentas y registros, y lo actualizamos con ventana de mantenimiento.","Ver servicio de ciberseguridad","/servicios/ciberseguridad","i-lucide-shield-check","2026-10-08","SonicWall corrigió cuatro fallas en SMA1000, una con CVSS 10 sin autenticación (CVE-2026-102255). Si instalaste el parche de septiembre, sigues expuesto.",false,"md",[348,351,354,357],{"question":349,"answer":350},"¿Qué equipos SonicWall están afectados por CVE-2026-102255?","Solo la serie SMA1000: los modelos SMA 6210 y 7210 (equipo físico) y SMA 8200v (virtual) con versiones 12.4.3-03526 o anteriores y 12.5.0-02952 o anteriores. SonicWall aclara que la serie SMA 100 y la VPN SSL de sus firewalls (TZ, NSa y similares) no están afectadas.",{"question":352,"answer":353},"Ya instalé el parche de septiembre, ¿estoy protegido?","No. Las versiones que corrigieron las fallas explotadas de septiembre (12.4.3-03526 y 12.5.0-02952) aparecen ahora como vulnerables. Hay que subir a 12.4.3-03670 o 12.5.0-03082, o posteriores.",{"question":355,"answer":356},"¿Ya la están explotando?","Al publicar el aviso SNWLID-2026-0017, SonicWall dijo no tener evidencia de explotación de ninguna de las cuatro fallas. Pero las dos fallas anteriores de este mismo equipo, en septiembre, sí se explotaron, así que conviene no esperar a que cambie ese estado.",{"question":358,"answer":359},"¿Hay alguna configuración que la mitigue mientras actualizo?","SonicWall indica que no hay solución temporal: la corrección es actualizar. Lo que sí reduce el riesgo mientras programas la ventana es limitar desde qué direcciones se puede llegar al portal WorkPlace y sacar la consola de administración de internet.",null,"/images/blog/noticias/sonicwall-sma1000-cve-2026-102255-ssrf.jpg","Equipo de acceso remoto en un rack con una alerta de actualización crítica en la pantalla de administración","informational",[365,366,367,368],"cve-2026-102255","sonicwall sma1000 octubre 2026","snwlid-2026-0017","vulnerabilidad vpn acceso remoto",{},true,"/blog/noticias/sonicwall-sma1000-cve-2026-102255-ssrf","2026-10-08T15:30:00-06:00",5,{"title":5,"description":344},"SonicWall SMA1000: CVE-2026-102255, otra falla 10/10","blog/noticias/sonicwall-sma1000-cve-2026-102255-ssrf",[378,379,380,381],"ciberseguridad","sonicwall","acceso remoto","vulnerabilidades","wU0xPbF1ZIjPCqzyl52UhoC1QZv3E2_c2F37EvWmIao",{"path":384,"title":385},"/blog/noticias/windows-server-2022-fin-soporte-principal","Windows Server 2022 sale de soporte principal el 13 de octubre: qué cambia de verdad (y qué no)",[387,393,400],{"path":388,"title":389,"description":390,"date":343,"category":336,"image":391,"imageAlt":392,"readingTime":373},"/blog/noticias/zammad-cve-2026-102489-agente-ia-mesa-ayuda","Un agente de IA entró por la mesa de ayuda: las fallas de Zammad que ya están en la lista de la CISA","Un agente de IA usó dos fallas de Zammad para llegar a root en un instituto de ciberseguridad y la CISA las marcó como explotadas. Ya hay parche: Zammad 7.2.2.","/images/blog/noticias/zammad-cve-2026-102489-agente-ia-mesa-ayuda.jpg","Pantalla de un sistema de tickets de soporte con una alerta de acceso no autorizado",{"path":394,"title":395,"description":396,"date":343,"category":336,"image":397,"imageAlt":398,"readingTime":399},"/blog/noticias/office-2021-fin-soporte-13-octubre","Office 2021 se queda sin parches el martes 13: qué hacer con las licencias que ya pagaste","Office 2021 y Office LTSC 2021 dejan de recibir parches el 13 de octubre de 2026 sin soporte extendido de pago. Qué más vence ese día y cuánto cuesta salir.","/images/blog/noticias/office-2021-fin-soporte-13-octubre.jpg","Escritorio de oficina con una hoja de cálculo abierta y un aviso de fin de soporte en la pantalla",6,{"path":401,"title":402,"description":403,"date":343,"category":336,"image":404,"imageAlt":405,"readingTime":399},"/blog/noticias/modelos-ia-fecha-apagado-sonnet-4-5-gpt-5-1","Anthropic y OpenAI ponen fecha de apagado a los modelos que mueven tus chatbots: el calendario hasta abril","Claude Sonnet 4.5 se apaga el 30 de noviembre; GPT-5.1, tts-1 y whisper-1, entre enero y abril de 2027. El calendario y cómo revisar tus automatizaciones.","/images/blog/noticias/modelos-ia-fecha-apagado-sonnet-4-5-gpt-5-1.jpg","Calendario en pantalla con fechas marcadas junto a diagramas de flujos de automatización",{"id":407,"avatar":360,"bio":408,"entityType":409,"expertise":410,"extension":411,"meta":412,"name":6,"role":413,"slug":414,"social":360,"stem":415,"url":7,"__hash__":416},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]