[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/sonicwall-sma1000-cve-2026-83548-acceso-remoto":3,"prev-/blog/noticias/sonicwall-sma1000-cve-2026-83548-acceso-remoto":326,"next-/blog/noticias/sonicwall-sma1000-cve-2026-83548-acceso-remoto":303,"related-/blog/noticias/sonicwall-sma1000-cve-2026-83548-acceso-remoto":329,"author-Diego Herrera":348},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":279,"cta":280,"date":286,"dateModified":286,"description":287,"draft":288,"extension":289,"faq":290,"featured":288,"howto":303,"image":304,"imageAlt":305,"intent":306,"keywords":307,"meta":312,"navigation":313,"path":314,"publishedTime":315,"readingTime":316,"seo":317,"seoTitle":318,"stem":319,"tags":320,"__hash__":325},"blog/blog/noticias/sonicwall-sma1000-cve-2026-83548-acceso-remoto.md","Otro diez sobre diez en el portal de acceso remoto: SonicWall SMA1000 bajo explotación","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":269},"minimark",[11,27,34,39,93,96,99,103,110,126,138,142,145,180,186,189,193,238,242,245,252,260],[12,13,14,18,19,22,23,26],"p",{},[15,16,17],"strong",{},"SonicWall confirmó la explotación en la vida real de dos vulnerabilidades en sus equipos SMA de la serie 1000",", divulgadas el ",[15,20,21],{},"1 de septiembre de 2026"," en el aviso SNWLID-2026-0016. Afectan a los modelos ",[15,24,25],{},"6210, 7210 y 8200v",".",[12,28,29,30,33],{},"Encadenadas, permiten ",[15,31,32],{},"ejecución remota de código sin credenciales"," sobre el aparato que da acceso remoto a toda la empresa.",[35,36,38],"h2",{"id":37},"las-dos-fallas","Las dos fallas",[40,41,42,58],"table",{},[43,44,45],"thead",{},[46,47,48,52,55],"tr",{},[49,50,51],"th",{},"CVE",[49,53,54],{},"CVSS",[49,56,57],{},"Qué es",[59,60,61,79],"tbody",{},[46,62,63,67,72],{},[64,65,66],"td",{},"CVE-2026-83548",[64,68,69],{},[15,70,71],{},"10.0",[64,73,74,75,78],{},"Falsificación de petición del lado del servidor (SSRF) ",[15,76,77],{},"sin autenticación",", en la interfaz Appliance Work Place",[46,80,81,84,87],{},[64,82,83],{},"CVE-2026-83549",[64,85,86],{},"7.8",[64,88,89,92],{},[15,90,91],{},"Inyección de comandos del sistema operativo"," en la consola de administración del equipo (AMC)",[12,94,95],{},"La primera abre la puerta sin pedir identificación; la segunda permite ejecutar órdenes en el sistema. Juntas dan control del aparato.",[12,97,98],{},"CISA emitió su propia advertencia días después de la divulgación.",[35,100,102],{"id":101},"por-qué-estos-equipos-son-el-blanco-favorito-de-2026","Por qué estos equipos son el blanco favorito de 2026",[12,104,105,106,109],{},"Un portal de acceso remoto cumple ",[15,107,108],{},"dos condiciones que ningún atacante desaprovecha",":",[111,112,113,120],"ol",{},[114,115,116,119],"li",{},[15,117,118],{},"Está publicado hacia internet por definición"," — si no, no serviría para conectarse desde fuera.",[114,121,122,125],{},[15,123,124],{},"Da entrada a la red interna"," — ese es exactamente su trabajo.",[127,128,131],"callout",{"icon":129,"title":130},"i-lucide-door-open","Comprometer el portal es saltarse todo lo demás",[12,132,133,134,137],{},"La inversión en seguridad de una empresa mediana suele estar adentro: antivirus en los equipos, segmentación, contraseñas, respaldos. ",[15,135,136],{},"Un atacante que controla el portal de acceso remoto no tiene que vencer nada de eso: entra por la puerta que la propia empresa dejó abierta a propósito",", y desde ahí se mueve con el mismo camino que usan los empleados. Es la razón por la que este tipo de aparato está recibiendo tanta atención este año.",[35,139,141],{"id":140},"el-hilo-completo-del-mes","El hilo completo del mes",[12,143,144],{},"Vale la pena verlo junto, porque el patrón es más informativo que cada caso:",[146,147,148,156,163,170,177],"ul",{},[114,149,150,155],{},[151,152,154],"a",{"href":153},"/blog/noticias/screenconnect-cve-2026-84869-soporte-remoto","ScreenConnect"," — la herramienta con la que tu proveedor entra a tus equipos.",[114,157,158,162],{},[151,159,161],{"href":160},"/blog/noticias/n-able-n-central-cve-2026-86218-rmm","N-able N-central"," — la consola con la que administra tu parque completo.",[114,164,165,169],{},[151,166,168],{"href":167},"/blog/noticias/cisco-ise-cve-2026-76460-bypass-autenticacion","Cisco ISE"," — el portero que decide quién entra a la red.",[114,171,172,176],{},[151,173,175],{"href":174},"/blog/noticias/cisco-fmc-cve-2026-20079-sandworm-qilin","Cisco Secure FMC"," — la consola que administra el firewall, con espionaje estatal y ransomware Qilin en el mismo agujero.",[114,178,179],{},"Y ahora el portal de acceso remoto de SonicWall.",[12,181,182,185],{},[15,183,184],{},"Cinco casos, un solo tipo de objetivo: la capa que administra o da acceso."," No las computadoras de los usuarios, no los servidores de aplicación. La infraestructura que controla al resto.",[187,188],"ad-banner",{},[35,190,192],{"id":191},"qué-revisar-esta-semana-tengas-la-marca-que-tengas","Qué revisar esta semana, tengas la marca que tengas",[111,194,195,201,207,213,219,228],{},[114,196,197,200],{},[15,198,199],{},"Identifica tu aparato de acceso remoto",": marca, modelo y versión de firmware. Si nadie en la empresa sabe responder eso en cinco minutos, ese es el primer hallazgo.",[114,202,203,206],{},[15,204,205],{},"Verifica que siga recibiendo parches."," Muchos equipos de acceso remoto en operación en México están fuera de soporte del fabricante. Un equipo sin parches no se arregla con configuración: se reemplaza.",[114,208,209,212],{},[15,210,211],{},"Aplica la actualización",", con ventana de mantenimiento y respaldo de la configuración.",[114,214,215,218],{},[15,216,217],{},"Si estuvo publicado sin parchar durante la ventana de explotación, asume compromiso."," Rota credenciales, revisa cuentas y sesiones que nadie creó, busca reglas o rutas modificadas y revisa los accesos hacia el interior en los días posteriores.",[114,220,221,224,225,26],{},[15,222,223],{},"Saca la consola de administración de internet."," El portal para usuarios tiene que estar publicado; ",[15,226,227],{},"la consola que lo administra, no",[114,229,230,233,234,26],{},[15,231,232],{},"Activa segundo factor"," en todo acceso remoto, sin excepciones. Es la medida que convierte una credencial robada en un intento fallido. ",[151,235,237],{"href":236},"/blog/tutorial/activar-2fa-cuentas","Aquí está cómo",[35,239,241],{"id":240},"hacia-dónde-va-esto","Hacia dónde va esto",[12,243,244],{},"La conclusión de mediano plazo no es \"cambia de marca\". Todas las marcas han tenido su turno este año.",[12,246,247,248,251],{},"Es que ",[15,249,250],{},"el modelo de un aparato publicado a internet que da acceso a toda la red interna está mostrando su límite",". La alternativa que se está imponiendo —dar acceso a aplicaciones concretas en lugar de a la red completa, y verificar cada conexión en lugar de confiar en el túnel— no es una moda de fabricante: es la respuesta directa a cinco meses de portales comprometidos.",[12,253,254,255,259],{},"No hace falta rehacer nada de golpe. Sí hace falta, cuando toque renovar ese equipo, no comprar otra vez el mismo modelo de riesgo. Mientras tanto, ",[151,256,258],{"href":257},"/blog/comparativa/wireguard-vs-openvpn","las reglas básicas de un acceso remoto sano"," siguen valiendo: menos exposición, segundo factor y firmware al día.",[261,262],"call-to-action",{"description":263,"eyebrow":264,"icon":265,"label":266,"title":267,"to":268},"Revisamos el equipo, su versión y su exposición, y te proponemos el esquema de acceso remoto que corresponde al tamaño de tu operación.","Acceso remoto seguro","i-lucide-lock-keyhole","Pedir revisión","¿Tu VPN sigue recibiendo parches?","/contacto",{"title":270,"searchDepth":271,"depth":272,"links":273},"",2,3,[274,275,276,277,278],{"id":37,"depth":271,"text":38},{"id":101,"depth":271,"text":102},{"id":140,"depth":271,"text":141},{"id":191,"depth":271,"text":192},{"id":240,"depth":271,"text":241},"noticias",{"title":281,"description":282,"label":283,"to":284,"icon":285},"¿Cómo entra tu gente a la red desde fuera?","Revisamos tu acceso remoto, lo actualizamos y te proponemos el esquema que no dependa de un aparato publicado a internet.","Ver redes","/servicios/redes","i-lucide-network","2026-09-29","SonicWall confirmó explotación de dos fallas en sus equipos SMA1000: una SSRF con CVSS 10.0 y una inyección de comandos, encadenables para ejecución remota sin credenciales. Qué revisar.",false,"md",[291,294,297,300],{"question":292,"answer":293},"¿Qué equipos están afectados?","Los SonicWall SMA de la serie 1000, en los modelos 6210, 7210 y 8200v. SonicWall divulgó las dos vulnerabilidades el 1 de septiembre de 2026 en el aviso SNWLID-2026-0016 y confirmó que se están explotando en la vida real. CISA emitió su propia advertencia días después.",{"question":295,"answer":296},"¿Qué permiten hacer esas fallas?","CVE-2026-83548 tiene puntuación CVSS 10.0: es una falsificación de petición del lado del servidor, sin autenticación, en la interfaz Appliance Work Place. CVE-2026-83549 tiene 7.8 y es una inyección de comandos del sistema operativo en la consola de administración del equipo. Encadenadas, permiten ejecución remota de código sin credenciales sobre el aparato que da acceso remoto a toda la empresa.",{"question":298,"answer":299},"Mi VPN es de otra marca, ¿esto me toca?","Esa falla no, el patrón sí. Los portales de acceso remoto están entre los blancos más atacados de 2026 porque cumplen dos condiciones a la vez: están publicados hacia internet por definición y dan entrada a la red interna. Lo que aplica a cualquier marca es saber qué modelo y qué versión de firmware tienes, y si el fabricante sigue publicando parches para ese equipo.",{"question":301,"answer":302},"¿Qué hago si sospecho que ya me entraron?","Parchar no es suficiente. Hay que asumir que las credenciales almacenadas o usadas contra el equipo pudieron quedar expuestas, rotarlas todas, revisar cuentas y sesiones que nadie creó, buscar reglas o rutas modificadas, y revisar los accesos hacia el interior en las fechas posteriores a la divulgación. Si el equipo estuvo publicado sin parchar, el análisis forense no es opcional.",null,"/images/blog/noticias/sonicwall-sma1000-cve-2026-83548-acceso-remoto.jpg","Equipo de acceso remoto instalado en el rack de comunicaciones de una empresa","informational",[308,309,310,311],"cve-2026-83548","sonicwall sma1000 vulnerabilidad","vpn empresa vulnerable","acceso remoto seguro pyme",{},true,"/blog/noticias/sonicwall-sma1000-cve-2026-83548-acceso-remoto","2026-09-29T08:15:00-06:00",6,{"title":5,"description":287},"SonicWall SMA1000: CVE-2026-83548 explotada","blog/noticias/sonicwall-sma1000-cve-2026-83548-acceso-remoto",[321,322,323,324],"ciberseguridad","vpn","acceso remoto","vulnerabilidades","JOJDQiV2jWDlJ8SEUrJz-VvWksml7u35VzeYbsas-1c",{"path":327,"title":328},"/blog/noticias/woocommerce-wholesale-lead-capture-webshell","Cien mil intentos contra un plugin de WooCommerce, a ocho semanas del Buen Fin",[330,337,343],{"path":331,"title":332,"description":333,"date":286,"category":279,"image":334,"imageAlt":335,"readingTime":336},"/blog/noticias/ley-inteligencia-artificial-mexico-estado-actual","México sigue sin ley general de IA — pero tu empresa ya tiene reglas que cumplir","El Congreso arrancó el periodo ordinario con varias iniciativas de IA atoradas en comisiones. Mientras llega la ley general, estas son las obligaciones que ya aplican a una empresa mexicana.","/images/blog/noticias/ley-inteligencia-artificial-mexico-estado-actual.jpg","Documentos de cumplimiento normativo sobre un escritorio junto a una computadora portátil",7,{"path":338,"title":339,"description":340,"date":286,"category":279,"image":341,"imageAlt":342,"readingTime":316},"/blog/noticias/ley-ingresos-2027-calendario-legislativo","Ley de Ingresos 2027: los dictámenes salen antes del 20 de octubre y tu presupuesto no puede esperar tanto","La Comisión de Hacienda busca tener listos los dictámenes del Paquete Económico 2027 antes del 20 de octubre, con voto de la Ley de Ingresos a mediados de mes. Qué significa para tu presupuesto de TI.","/images/blog/noticias/ley-ingresos-2027-calendario-legislativo.jpg","Mesa de trabajo con documentos de presupuesto y una laptop mostrando proyecciones financieras",{"path":327,"title":328,"description":344,"date":345,"category":279,"image":346,"imageAlt":347,"readingTime":316},"Atacantes explotan CVE-2026-27540 en el plugin WooCommerce Wholesale Lead Capture para subir webshells PHP. El parche salió en febrero. Qué revisar en tu tienda antes del Buen Fin.","2026-09-28","/images/blog/noticias/woocommerce-wholesale-lead-capture-webshell.jpg","Pantalla de administración de una tienda en línea revisando la lista de complementos instalados",{"id":349,"avatar":303,"bio":350,"entityType":351,"expertise":352,"extension":353,"meta":354,"name":6,"role":355,"slug":356,"social":303,"stem":357,"url":7,"__hash__":358},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]