SonicWall confirmó la explotación en la vida real de dos vulnerabilidades en sus equipos SMA de la serie 1000, divulgadas el 1 de septiembre de 2026 en el aviso SNWLID-2026-0016. Afectan a los modelos 6210, 7210 y 8200v.
Encadenadas, permiten ejecución remota de código sin credenciales sobre el aparato que da acceso remoto a toda la empresa.
Las dos fallas
| CVE | CVSS | Qué es |
|---|---|---|
| CVE-2026-83548 | 10.0 | Falsificación de petición del lado del servidor (SSRF) sin autenticación, en la interfaz Appliance Work Place |
| CVE-2026-83549 | 7.8 | Inyección de comandos del sistema operativo en la consola de administración del equipo (AMC) |
La primera abre la puerta sin pedir identificación; la segunda permite ejecutar órdenes en el sistema. Juntas dan control del aparato.
CISA emitió su propia advertencia días después de la divulgación.
Por qué estos equipos son el blanco favorito de 2026
Un portal de acceso remoto cumple dos condiciones que ningún atacante desaprovecha:
- Está publicado hacia internet por definición — si no, no serviría para conectarse desde fuera.
- Da entrada a la red interna — ese es exactamente su trabajo.
El hilo completo del mes
Vale la pena verlo junto, porque el patrón es más informativo que cada caso:
- ScreenConnect — la herramienta con la que tu proveedor entra a tus equipos.
- N-able N-central — la consola con la que administra tu parque completo.
- Cisco ISE — el portero que decide quién entra a la red.
- Cisco Secure FMC — la consola que administra el firewall, con espionaje estatal y ransomware Qilin en el mismo agujero.
- Y ahora el portal de acceso remoto de SonicWall.
Cinco casos, un solo tipo de objetivo: la capa que administra o da acceso. No las computadoras de los usuarios, no los servidores de aplicación. La infraestructura que controla al resto.
Qué revisar esta semana, tengas la marca que tengas
- Identifica tu aparato de acceso remoto: marca, modelo y versión de firmware. Si nadie en la empresa sabe responder eso en cinco minutos, ese es el primer hallazgo.
- Verifica que siga recibiendo parches. Muchos equipos de acceso remoto en operación en México están fuera de soporte del fabricante. Un equipo sin parches no se arregla con configuración: se reemplaza.
- Aplica la actualización, con ventana de mantenimiento y respaldo de la configuración.
- Si estuvo publicado sin parchar durante la ventana de explotación, asume compromiso. Rota credenciales, revisa cuentas y sesiones que nadie creó, busca reglas o rutas modificadas y revisa los accesos hacia el interior en los días posteriores.
- Saca la consola de administración de internet. El portal para usuarios tiene que estar publicado; la consola que lo administra, no.
- Activa segundo factor en todo acceso remoto, sin excepciones. Es la medida que convierte una credencial robada en un intento fallido. Aquí está cómo.
Hacia dónde va esto
La conclusión de mediano plazo no es "cambia de marca". Todas las marcas han tenido su turno este año.
Es que el modelo de un aparato publicado a internet que da acceso a toda la red interna está mostrando su límite. La alternativa que se está imponiendo —dar acceso a aplicaciones concretas en lugar de a la red completa, y verificar cada conexión en lugar de confiar en el túnel— no es una moda de fabricante: es la respuesta directa a cinco meses de portales comprometidos.
No hace falta rehacer nada de golpe. Sí hace falta, cuando toque renovar ese equipo, no comprar otra vez el mismo modelo de riesgo. Mientras tanto, las reglas básicas de un acceso remoto sano siguen valiendo: menos exposición, segundo factor y firmware al día.
Acceso remoto seguro
¿Tu VPN sigue recibiendo parches?
Revisamos el equipo, su versión y su exposición, y te proponemos el esquema de acceso remoto que corresponde al tamaño de tu operación.



