SOtro diez sobre diez en el portal de acceso remoto: SonicWall SMA1000 bajo explotación
// syswork LOG · categoríaNoticiaslectura6 MIN

Otro diez sobre diez en el portal de acceso remoto: SonicWall SMA1000 bajo explotación

SonicWall confirmó explotación de dos fallas en sus equipos SMA1000: una SSRF con CVSS 10.0 y una inyección de comandos, encadenables para ejecución remota sin credenciales. Qué revisar.

Equipo de acceso remoto instalado en el rack de comunicaciones de una empresa
Equipo de acceso remoto instalado en el rack de comunicaciones de una empresa

SonicWall confirmó la explotación en la vida real de dos vulnerabilidades en sus equipos SMA de la serie 1000, divulgadas el 1 de septiembre de 2026 en el aviso SNWLID-2026-0016. Afectan a los modelos 6210, 7210 y 8200v.

Encadenadas, permiten ejecución remota de código sin credenciales sobre el aparato que da acceso remoto a toda la empresa.

Las dos fallas

CVECVSSQué es
CVE-2026-8354810.0Falsificación de petición del lado del servidor (SSRF) sin autenticación, en la interfaz Appliance Work Place
CVE-2026-835497.8Inyección de comandos del sistema operativo en la consola de administración del equipo (AMC)

La primera abre la puerta sin pedir identificación; la segunda permite ejecutar órdenes en el sistema. Juntas dan control del aparato.

CISA emitió su propia advertencia días después de la divulgación.

Por qué estos equipos son el blanco favorito de 2026

Un portal de acceso remoto cumple dos condiciones que ningún atacante desaprovecha:

  1. Está publicado hacia internet por definición — si no, no serviría para conectarse desde fuera.
  2. Da entrada a la red interna — ese es exactamente su trabajo.
La inversión en seguridad de una empresa mediana suele estar adentro: antivirus en los equipos, segmentación, contraseñas, respaldos. Un atacante que controla el portal de acceso remoto no tiene que vencer nada de eso: entra por la puerta que la propia empresa dejó abierta a propósito, y desde ahí se mueve con el mismo camino que usan los empleados. Es la razón por la que este tipo de aparato está recibiendo tanta atención este año.

El hilo completo del mes

Vale la pena verlo junto, porque el patrón es más informativo que cada caso:

  • ScreenConnect — la herramienta con la que tu proveedor entra a tus equipos.
  • N-able N-central — la consola con la que administra tu parque completo.
  • Cisco ISE — el portero que decide quién entra a la red.
  • Cisco Secure FMC — la consola que administra el firewall, con espionaje estatal y ransomware Qilin en el mismo agujero.
  • Y ahora el portal de acceso remoto de SonicWall.

Cinco casos, un solo tipo de objetivo: la capa que administra o da acceso. No las computadoras de los usuarios, no los servidores de aplicación. La infraestructura que controla al resto.

Qué revisar esta semana, tengas la marca que tengas

  1. Identifica tu aparato de acceso remoto: marca, modelo y versión de firmware. Si nadie en la empresa sabe responder eso en cinco minutos, ese es el primer hallazgo.
  2. Verifica que siga recibiendo parches. Muchos equipos de acceso remoto en operación en México están fuera de soporte del fabricante. Un equipo sin parches no se arregla con configuración: se reemplaza.
  3. Aplica la actualización, con ventana de mantenimiento y respaldo de la configuración.
  4. Si estuvo publicado sin parchar durante la ventana de explotación, asume compromiso. Rota credenciales, revisa cuentas y sesiones que nadie creó, busca reglas o rutas modificadas y revisa los accesos hacia el interior en los días posteriores.
  5. Saca la consola de administración de internet. El portal para usuarios tiene que estar publicado; la consola que lo administra, no.
  6. Activa segundo factor en todo acceso remoto, sin excepciones. Es la medida que convierte una credencial robada en un intento fallido. Aquí está cómo.

Hacia dónde va esto

La conclusión de mediano plazo no es "cambia de marca". Todas las marcas han tenido su turno este año.

Es que el modelo de un aparato publicado a internet que da acceso a toda la red interna está mostrando su límite. La alternativa que se está imponiendo —dar acceso a aplicaciones concretas en lugar de a la red completa, y verificar cada conexión en lugar de confiar en el túnel— no es una moda de fabricante: es la respuesta directa a cinco meses de portales comprometidos.

No hace falta rehacer nada de golpe. Sí hace falta, cuando toque renovar ese equipo, no comprar otra vez el mismo modelo de riesgo. Mientras tanto, las reglas básicas de un acceso remoto sano siguen valiendo: menos exposición, segundo factor y firmware al día.

Acceso remoto seguro

¿Tu VPN sigue recibiendo parches?

Revisamos el equipo, su versión y su exposición, y te proponemos el esquema de acceso remoto que corresponde al tamaño de tu operación.

Pedir revisión

// FAQ

Preguntas frecuentes

// Temas relacionados

#ciberseguridad#vpn#acceso remoto#vulnerabilidades

// Autor

Especialista en Ciberseguridad e Infraestructura

Diego Herrera

Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.

¿Te fue útil? Compártelo

// Sigue leyendo

Artículos relacionados

Ver todos

// Consultoría gratuita

¿Cómo entra tu gente a la red desde fuera?

Revisamos tu acceso remoto, lo actualizamos y te proponemos el esquema que no dependa de un aparato publicado a internet.

Ver redes