SonicWall ha confirmado que dos vulnerabilidades críticas de día cero en sus dispositivos de la serie SMA 1000 fueron explotadas activamente por el grupo de ransomware INC durante 22 días antes de que hubiera un parche disponible. Las fallas, identificadas como CVE-2026-15409 y CVE-2026-15410, recibieron la puntuación máxima de gravedad CVSS de 10.0, lo que marca uno de los incidentes de vulnerabilidad de acceso remoto más graves que han afectado a la infraestructura de VPN empresarial este año.
Para las organizaciones que dependen de los dispositivos Secure Mobile Access de SonicWall para proporcionar a los empleados acceso remoto cifrado a las redes internas, este incidente es un recordatorio de cuánta confianza se deposita en un solo equipo de borde, y lo costoso que puede resultar cuando esa confianza se ve defraudada.
Lo que ocurrió con los Zero-Days de SonicWall SMA 1000
Los dispositivos SMA 1000 se sitúan en el perímetro de las redes corporativas, autenticando a los usuarios remotos y enrutando su tráfico hacia los sistemas internos. Esa posición los convierte en un objetivo extremadamente atractivo: una explotación exitosa no solo compromete un único dispositivo, sino que puede dar a los atacantes un punto de apoyo en toda la infraestructura de una organización.
CVE-2026-15409 y CVE-2026-15410 dieron a los atacantes exactamente ese tipo de acceso. Ambas vulnerabilidades tienen una puntuación CVSS de 10.0, la calificación más alta posible, lo que refleja fallas que son explotables de forma remota, requieren poca o ninguna autenticación y pueden conducir a un compromiso total. Informes anteriores sobre este evento, incluida la cobertura de fallos de día cero de SonicWall SMA explotados para desplegar malware personalizado, describieron cómo los atacantes no solo irrumpían en estos dispositivos, sino que utilizaban el acceso para implantar herramientas maliciosas persistentes diseñadas específicamente para los dispositivos comprometidos.
Según el seguimiento relacionado de esta campaña, la actividad de explotación se remonta al 22 de junio, mucho antes de que SonicWall o la comunidad de seguridad identificaran públicamente el problema. Un informe independiente sobre los días cero de SonicWall SMA activos desde el 22 de junio detalló la cronología que muestra cuánto tiempo se estuvieron utilizando las fallas en la naturaleza antes de que la detección alcanzara a los atacantes.
El ransomware INC y la ventana de explotación de 22 días
Lo que diferencia este incidente de una divulgación de vulnerabilidad rutinaria es el vínculo directo con el grupo de ransomware INC. INC utilizó las fallas durante 22 días completos antes de que SonicWall publicara una solución, lo que le dio al grupo un amplio margen para identificar objetivos, obtener acceso y moverse lateralmente dentro de las redes afectadas. En las operaciones de ransomware, el tiempo de permanencia (el período entre el acceso inicial y el momento en que los defensores se dan cuenta) a menudo marca la diferencia entre un incidente contenido y un evento de cifrado total de la red.
Una ventaja de 22 días es significativa. Es tiempo suficiente para que un grupo con buenos recursos mapee la red del objetivo, localice datos valiosos y establezca puntos de acceso de respaldo en caso de que la vulnerabilidad original sea parcheada. Este patrón se hace eco de la actividad anterior del actor de amenazas rastreado como UTA0533, detallado en el informe sobre piratas informáticos UTA0533 explotando días cero de SonicWall SMA, que mostró que la línea SMA de SonicWall ha sido un objetivo repetido para atacantes sofisticados durante un período prolongado, no un evento aislado.
La guía urgente de la propia SonicWall, cubierta en Los días cero de SonicWall SMA1000 bajo ataque activo: aplique el parche ahora, subrayó la urgencia a la que se enfrentaban los administradores una vez que las vulnerabilidades se hicieron públicas. La compañía presionó enérgicamente a los clientes para que aplicaran el parche de inmediato, una señal de la gravedad de la evaluación interna de estas fallas.
Las implicaciones de privacidad para los usuarios de acceso remoto
Más allá del ángulo del ransomware, hay una dimensión de privacidad más silenciosa pero igualmente importante en esta historia. Los dispositivos SMA manejan las credenciales, los tokens de sesión y el tráfico de cada empleado remoto que se conecta a través de ellos. Una falla de CVSS 10.0 en esta capa significa que los atacantes potencialmente tuvieron visibilidad de los datos de autenticación y los patrones de tráfico interno durante semanas, no solo la capacidad de desplegar cargas útiles de ransomware.
Para los empleados y contratistas que se conectan de forma remota para trabajar, este tipo de compromiso del dispositivo de borde puede exponer credenciales de inicio de sesión personales, datos de sesión y comunicaciones potencialmente confidenciales que pasan a través del dispositivo, incluso si el despliegue del ransomware en sí fue el resultado más visible. Esto tampoco es exclusivo de SonicWall; recientemente se observó una exposición similar con el día cero de Check Point SmartConsole explotado en ataques, lo que refuerza que las herramientas de seguridad perimetral de todos los proveedores siguen siendo objetivos de alto valor precisamente por los datos sensibles a la privacidad que fluyen a través de ellas.
Lo que esto significa para usted
Si su organización utiliza dispositivos SonicWall SMA 1000, la prioridad inmediata es confirmar que se ha aplicado el parche que aborda CVE-2026-15409 y CVE-2026-15410. Dado el período de explotación de 22 días antes de que llegara la solución, también vale la pena tratar cualquier implementación de SMA 1000 como potencialmente comprometida durante ese período y revisar los registros en busca de actividad de autenticación inusual o conexiones salientes inesperadas.
Incluso si usted no es directamente responsable de administrar estos dispositivos, si su empleador utiliza herramientas de acceso remoto de SonicWall, es razonable preguntar a los equipos de TI o de seguridad si se ha implementado el parche y si se encontraron indicadores de compromiso. Los usuarios individuales no pueden parchear los dispositivos empresariales por sí mismos, pero cambiar las contraseñas de VPN y acceso remoto después de un incidente confirmado como este es una precaución sensata.
Puntos clave
Este evento de día cero de SonicWall SMA 1000 demuestra cómo un solo dispositivo perimetral puede convertirse en el punto de entrada para una operación de ransomware con semanas de acceso no detectado. Una calificación CVSS de 10.0 en dos CVE separados, combinada con la explotación confirmada por parte del ransomware INC durante 22 días, convierte a este en uno de los eventos de seguridad de acceso remoto más graves del año. Las organizaciones deben verificar que se hayan aplicado los parches, auditar en busca de signos de compromiso que se remonten a la ventana de explotación y tratar los dispositivos perimetrales como SMA 1000 como objetivos de alto valor que requieren el mismo escrutinio que cualquier sistema crítico expuesto a Internet. Mantenerse al día con los avisos de los proveedores y aplicar los parches rápidamente sigue siendo la defensa más eficaz contra el próximo día cero que inevitablemente seguirá a este.




