SonicWall está advirtiendo de que un fallo de control de acceso recientemente corregido y rastreado como CVE-2024-40766 en SonicOS es ahora "potencialmente" explotado en ataques, instando a los administradores a aplicar los parches lo antes posible.
"Esta vulnerabilidad está siendo potencialmente explotada en la naturaleza. Por favor, aplique el parche lo antes posible para los productos afectados. Las últimas versiones del parche están disponibles para su descarga en mysonicwall.com", advierte el aviso actualizado de SonicWall.
CVE-2024-40766 es un fallo de control de acceso crítico (puntuación CVSS v3: 9,3) que afecta a los dispositivos SonicWall Firewall Gen 5 y Gen 6, así como a los dispositivos Gen 7.
El proveedor de software no reveló mucha información sobre el fallo, aparte de su potencial para el acceso no autorizado a recursos y su capacidad para bloquear el Firewall, eliminando así las protecciones de la red.
Cuando SonicWall reveló por primera vez el fallo el 22 de agosto de 2024, se creía que el fallo sólo estaba en el acceso de gestión SonicOS de SonicWall. Con la actualización de hoy, la empresa advierte de que CVE-2024-40766 también afecta a la función SSLVPN del Firewall.
Aplique los parches lo antes posible
La lista de productos y versiones afectados, así como las versiones que abordan CVE-2024-40766, se resumen a continuación:
Las últimas recomendaciones de mitigación de SonicWall incluyen:
Aunque SonicWall no ha comunicado cómo se está explotando activamente el fallo, en el pasado se han utilizado fallos similares para obtener acceso inicial a redes corporativas.
Las amenazas suelen dirigirse a SonicWall, ya que están expuestos a Internet para proporcionar acceso VPN remoto.
En marzo de 2023, presuntos piratas informáticos chinos (UNC4540) atacaron dispositivos SonicWall Secure Mobile Access (SMA) sin parches para instalar malware personalizado que persistía a través de actualizaciones de firmware.
BleepingComputer se puso en contacto con SonicWall para obtener más información sobre cómo se está explotando activamente el fallo en los ataques, pero la respuesta no estuvo disponible de inmediato.
Fuente: bleepingcomputer