CiberLATAMbywhalemate

CISA suma 7 fallos críticos al KEV

CISA añadió siete vulnerabilidades al KEV, con explotación activa confirmada en SonicWall SMA 1000, Kestra OSS, LiteLLM y Sangoma Switchvox.

Whalemate Labs · Research asistido por IAPublicado:3 min

CISA agregó siete vulnerabilidades a su catálogo KEV, entre ellas fallos con explotación activa en SonicWall SMA 1000, Kestra OSS, BerriAI LiteLLM y Sangoma Switchvox. En paralelo, distintos análisis técnicos detallaron que las CVE de SonicWall forman una cadena de al menos tres fallos y que solo la serie SMA1000 está afectada.

CISA incorporó siete vulnerabilidades a su catálogo KEV, y el aviso citado identifica explotación activa en SonicWall SMA 1000, Kestra OSS, BerriAI LiteLLM y Sangoma Switchvox. En el mismo seguimiento, otros reportes de inteligencia sumaron a CVE-2026-67277 al listado y registraron ataques reales contra MikroTik RouterOS, mientras que en SonicWall la atención se concentró en una cadena de fallos que termina en ejecución remota de código con privilegios de root.

¿Qué pasó con SonicWall SMA 1000?

CVE-2026-83548 fue descrita por análisis técnicos independientes como una SSRF preautenticación en la interfaz Appliance Work Place, con CVSS 10.0, y explotada en la práctica como parte de una cadena para lograr RCE sin credenciales. SonicWall ya publicó su advisory oficial, reconoció explotación activa en el mundo real de CVE-2026-83548 y CVE-2026-83549, y anunció la disponibilidad de parches.

Investigadores detallaron que la cadena de explotación tiene al menos tres etapas. Primero, la SSRF CVE-2026-83548 permite usar la appliance como proxy interno involuntario. Después interviene un bug que habilita lectura y escritura en CouchDB de baja prioridad. Finalmente, una inyección de comandos adicional en cmsSnmpTrap eleva el ataque hasta RCE con privilegios de root.

¿Qué equipos quedan alcanzados?

La cobertura técnica señala que solo la serie SMA1000, en sus variantes 6210, 7210, 8200v, física y virtual, está afectada por CVE-2026-83548 y CVE-2026-83549. La serie SMA-100 y el SSL-VPN integrado en firewalls SonicWall no están impactados, un matiz relevante para priorizar inventario y respuesta en empresas y operadores.

Los advisories también precisan las ramas expuestas y las de corrección. Se consideran vulnerables las versiones 12.4.3-03453 y anteriores, y 12.5.0-02835 y anteriores. Como mitigación se recomiendan 12.4.3-03526 y 12.5.0-02952, versiones que además fueron reforzadas por repositorios externos de inteligencia que piden aplicar los hotfixes de inmediato.

¿Por qué esta falla preocupa tanto a los equipos de defensa?

La criticidad de CVE-2026-83548 está en que convierte la appliance en un proxy interno para alcanzar recursos y consolas de gestión no expuestas a Internet. Quasa advirtió que ese patrón facilita el disparo de CVE-2026-83549 para RCE, algo especialmente delicado en redes corporativas distribuidas como las de la región.

Secure in Seconds añadió que, en sucursales remotas y oficinas de país, la exposición directa de la interfaz Work Place a Internet es el factor de riesgo determinante. Ese análisis recomendó una ventana máxima de parcheo de 48 horas y revisar logs para detectar posibles compromisos previos.

¿Qué otros fallos entraron al KEV?

Además de SonicWall, CISA sumó CVE-2026-49869 en Kestra OSS, CVE-2026-59822 en BerriAI LiteLLM y CVE-2026-9586 en Sangoma Switchvox, todas mencionadas en el aviso como parte del grupo de siete incorporaciones. En paralelo, CISA también añadió CVE-2026-67277 a su catálogo, y CERT Polska observó ataques reales desde al menos el 2026-09-02.

Boletines posteriores remarcaron que CVE-2026-83548 y CVE-2026-83549 fueron añadidas conjuntamente al KEV y que ambas son zero-days confirmados como explotados en el mundo real. En ese escenario, la priorización de SonicWall sube en las listas de parcheo urgente, junto con los otros productos que ya aparecen en el catálogo.

Fuentes

Ver todas