
CVE-2025-40602 es una vulnerabilidad de escalada de privilegios local en la consola de gestión del appliance (AMC) de los appliances de la serie 1000 de SonicWall Secure Mobile Access (SMA).
CVE-2025-40602 es una vulnerabilidad de escalada de privilegios local que afecta a los dispositivos SonicWall Secure Mobile Access (SMA) 1000.
El fallo existe en la Appliance Management Console (AMC) debido a controles de autorización insuficientes, lo que permite a un usuario autenticado con pocos privilegios escalar privilegios.
Se ha observado que esta vulnerabilidad está siendo explotada activamente en la naturaleza, especialmente cuando se combina con otras vulnerabilidades para lograr un compromiso completo del sistema.
La vulnerabilidad permite a un atacante con acceso limitado a la interfaz de gestión de SonicWall SMA 1000 ejecutar acciones más allá de sus privilegios asignados.
Cuando se explota con éxito, el atacante puede:
En ataques del mundo real, CVE-2025-40602 ha sido combinado con otras fallas para lograr ejecución remota de código (RCE) sin autenticación.
Una explotación exitosa puede llevar a:
Puntuación CVSS: ~6.6 (Media)
Complejidad del ataque: Baja (cuando se encadena)
Interacción del usuario: No requerida (en exploits encadenados)
SonicWall ha publicado parches de seguridad y actualizaciones de firmware que solucionan esta vulnerabilidad.
✔️ Acción requerida:
Si no es posible aplicar el parche de inmediato:
intitle:"SonicWall - Appliance Management Console"
inurl:/sonicwall
"SMA 1000" "Management Console"
title:"Appliance Management Console"
product:"SonicWall SMA"
http.title:"Appliance Management Console"
ssl:"SonicWall"
title="Appliance Management Console"
app="SonicWall-SMA"
product.name="SonicWall SMA1000"
product.name="SonicWall SMA"
app="SonicWall SMA1000"
app:"SonicWall SMA"
title:"Appliance Management Console"
git clone https://github.com/cyberleelawat/CVE-2025-40602.git
cd CVE-2025-40602
nuclei -u https://example.com -t CVE-2025-40602.yaml
nuclei -l subdomain.txt -t CVE-2025-40602.yaml
Este repositorio está destinado únicamente para fines educativos y de seguridad defensiva.
El autor no se hace responsable del mal uso de la información proporcionada.