
Falla máxima en SonicWall SMA1000 ya tiene parche; hay intentos
La falla CVE-2026-102255 no pide contraseña. Un laboratorio vio intentos de ataque en un señuelo, y SonicWall no ha confirmado explotación real.
SonicWall publicó el 6 de octubre parches para sus equipos SMA1000, entre ellos el que corrige CVE-2026-102255, según el aviso SNWLID-2026-0017 de SonicWall. La falla no exige usuario ni contraseña, y BleepingComputer la califica de severidad máxima.
Es una SSRF (*server-side request forgery*): el equipo hace peticiones internas por cuenta de quien se las pide. Está en Appliance WorkPlace, el portal web por el que los empleados remotos entran a la red de su organización.
Los cuatro datos de la vulnerabilidad:
- CVE: CVE-2026-102255.
- Producto: gateways SMA1000 modelos 6210, 7210 y 8200v. No afecta a la serie SMA 100 ni a los firewalls SonicWall, según Help Net Security.
- Versión: los medios consultados no listan las versiones afectadas. Las corregidas son la 12.4.3-03670 y posteriores, y la 12.5.0-03082 y posteriores.
- Parche: sí, disponible desde el 6 de octubre.
El 7 de octubre, SonicWall decía que no había evidencia de que alguna de las fallas corregidas se explotara en internet. Después, Ryan Dewhurst, de la firma Previdian, dijo a BleepingComputer que su red de señuelos (*honeypots*, equipos puestos para atraer atacantes) registró intentos compatibles con esta falla. Previdian no sabe si alguno habría tenido éxito. Esa es la única señal de explotación y no se ha confirmado en un equipo real.
Shadowserver, que rastrea equipos expuestos, cuenta más de 400 SMA1000 accesibles desde internet. No se sabe cuántos son señuelos ni cuántos ya instalaron el parche.
Otras tres fallas del mismo lanzamiento, CVE-2026-102256, CVE-2026-102257 y CVE-2026-102258, sí requieren autenticación. Antes, otras dos fallas del SMA1000 se explotaron como día cero este año, según Help Net Security, y por eso este hallazgo se sigue de cerca.
La acción corresponde a quien administra el equipo: instalar la versión corregida. Las fuentes no mencionan una mitigación alternativa. Queda pendiente que SonicWall publique en su aviso las versiones afectadas y la puntuación CVSS, que no pudieron consultarse.



