
Detector no intrusivo para la exposición de SonicWall SMA 1000 a CVE-2026-83548/-83549 (verificación de versión/estado de parche; sin explotación)
Un script de detección no intrusivo para los dispositivos de la serie SonicWall Secure Mobile Access (SMA) 1000 afectados por CVE-2026-83548 (SSRF previo a la autenticación en la interfaz Work Place, CVSS 10.0) y CVE-2026-83549 (inyección de comandos del sistema operativo posterior a la autenticación en el AMC, CVSS 7.8) — dos vulnerabilidades de día cero explotadas activamente y encadenadas para lograr ejecución remota de código sin autenticación.
Esto es una verificación de estado de parche / exposición, no un exploit. Solo realiza solicitudes HTTP(S) GET de solo lectura, no envía cargas útiles de SSRF ni de inyección de comandos, y no realiza ningún intento de autenticación. Aquí no hay prueba de concepto.
Server: SMA/*, recursos __extraweb__, enlace de ayuda SMA 1000 Series).| Línea de firmware | Afectada (≤) | Corregida (≥) |
|---|---|---|
| 12.4.3 | 12.4.3-03453 | 12.4.3-03526 |
| 12.5.0 | 12.5.0-02835 | 12.5.0-02952 |
Fuente: aviso de producto de SonicWall SNWLID-2026-0016. Hardware afectado: modelos SMA 1000 6210, 7210, 8200v.
Un SMA 1000 normalmente anuncia solo su línea major.minor.patch (p. ej., 12.5.0)
externamente — no la build exacta del hotfix (p. ej., 12.5.0-02902). Debido a que la build
corregida (12.5.0-02952) se encuentra en la misma línea 12.5.0 que las builds vulnerables, un objetivo
que solo expone 12.5.0 no puede clasificarse como parcheado-o-vulnerable desde el
exterior. En ese caso, la herramienta devuelve POSIBLEMENTE AFECTADO y le indica que confirme
la build exacta localmente (consola del dispositivo / AMC). Un resultado de "POSIBLEMENTE AFECTADO" no
es prueba de vulnerabilidad — el dispositivo bien podría estar parcheado.
Requiere Python 3.8+ (solo biblioteca estándar — sin dependencias).
# Objetivo único (verificar el certificado)
python3 sma1000_detect.py vpn.example.com
# Por IP pura con un certificado comodín — omitir la verificación del certificado
python3 sma1000_detect.py -k https://203.0.113.10
# Varios objetivos, tiempo de espera personalizado
python3 sma1000_detect.py -t 10 host-a.example.com host-b.example.com
Ejemplo de salida:
[?] POSIBLEMENTE AFECTADO https://vpn.example.com
Server: SMA/12.5
Versión anunciada: 12.5.0
SMA 1000 en la línea 12.5.0, pero la build exacta del hotfix no se expone
externamente. Esta línea contiene TANTO builds vulnerables (< 12.5.0-02952) como parcheadas
(>= 12.5.0-02952), por lo que el estado del parche es INDETERMINADO desde el exterior. Verifique
la build localmente (consola del dispositivo / AMC): confirme que es >= 12.5.0-02952.
| Código | Significado |
|---|---|
| 0 | Parcheado / no afectado |
| 1 | Afectado, o posiblemente afectado (verificar) |
| 2 | No es un SMA 1000 / indeterminado |
| 3 | Error de conexión u otro error |
Actualice a 12.4.3-03526 o 12.5.0-02952 (o posterior) según el aviso de SonicWall. Debido a que estos CVE se explotan activamente en la naturaleza, si un dispositivo estaba ejecutando una build vulnerable mientras estaba expuesto a Internet, trátelo como potencialmente comprometido: verifique los indicadores de compromiso del proveedor y, si hay alguno presente, reinstale la imagen del dispositivo y restablezca todas las contraseñas de usuarios/administradores y las credenciales TOTP/MFA. Restrinja el acceso al plano de gestión del AMC solo a redes de confianza.
Esta herramienta es solo para pruebas de seguridad autorizadas y verificación defensiva de parches. Ejecútela únicamente contra sistemas que le pertenezcan o para los que tenga permiso escrito explícito para probar. El escaneo no autorizado puede ser ilegal. Los autores no aceptan responsabilidad por el mal uso. Proporcionada bajo la Licencia MIT — consulte LICENSE.