SonicWall ha anunciado la disponibilidad de parches críticos para corregir un total de ocho vulnerabilidades detectadas en dos productos. Entre los hallazgos se incluyen fallos de alta gravedad con potencial de ejecución de código, además de otros problemas que pueden afectar la validación de certificados y el manejo de objetos serializados.
De acuerdo con el aviso del fabricante, las correcciones se publicaron para asegurar sistemas que usan la plataforma de gestión y para actualizar también componentes de seguridad de correo. La recomendación general es clara: aplicar las actualizaciones lo antes posible.
Vulnerabilidades en GMS: plataforma retirada y correcciones disponibles
El primer bloque de cambios se centra en Global Management System (GMS). Se trata de la plataforma centralizada de gestión, supervisión e informes, que SonicWall dejó de ofrecer tras su retirada en octubre de 2025.
En ese contexto, el fabricante implementó parches para seis defectos de seguridad en GMS. Estos afectan versiones anteriores y quedan resueltos con la actualización indicada por SonicWall.
RCE remoto no autenticado: CVE-2026-66147 y CVE-2026-66145
Dos de las vulnerabilidades requieren especial atención. SonicWall destaca que ambas podrían permitir que un atacante remoto sin autenticación ejecute código arbitrario.
Por un lado, la CVE-2026-66147 (con una puntuación CVSS de 9.4) se describe como un problema de command injection en el GMS Dispatcher Service. El riesgo se materializa mediante solicitudes especialmente preparadas.
Por otro lado, la CVE-2026-66145 (CVSS 9.1) corresponde a un fallo de ejecución de código remoto asociado a múltiples impactos: puede conducir a divulgación de información sensible y también a escritura arbitraria de archivos mediante técnicas relacionadas con zipslip.
Versiones afectadas y versión corregida
SonicWall indica que las vulnerabilidades impactan GMS 9.5.1 y anteriores, tanto en el formato Virtual Appliance como en la versión para Windows.
Para remediarlo, el fabricante señala que el problema se resuelve en la versión 9.5.2 del software GMS.
Otros fallos corregidos en GMS
Además de las dos CVE principales, el paquete de seguridad también aborda cuestiones de severidad alta relacionadas con:
- Validación insuficiente de certificados, lo que puede debilitar controles de confianza.
- Manejo inseguro de objetos serializados, con posibilidades de que un atacante provoque cambios o acciones no autorizadas.
Actualizaciones para Email Security: inyección de código con privilegios
Junto con GMS, SonicWall publicó parches para dos vulnerabilidades de alta severidad en el producto Email Security. En este caso, los problemas se describen como fallos de code injection que podrían culminar en ejecución de comandos del sistema operativo con privilegios de root.
CVE-2026-66149 y CVE-2026-66150
Las vulnerabilidades citadas por SonicWall para Email Security son CVE-2026-66149 y CVE-2026-66150. El componente afectado puede permitir que un atacante introduzca código malicioso y logre ejecutar comandos con el nivel de privilegios más alto del sistema.
Equipos y plataformas afectadas
SonicWall menciona que los riesgos impactan ES Appliance 5000, 5050, 7000, 7050 y 9000, así como entornos VMware y Hyper-V.
Versión corregida
Según el aviso, las vulnerabilidades quedan resueltas al actualizar Email Security a la versión 10.0.36.
Qué hacer: aplicar parches críticos y revisar el estado de exposición
SonicWall afirma no tener evidencias de que estas vulnerabilidades se hayan explotado en entornos reales (“in the wild”). Aun así, el fabricante insiste en la necesidad de aplicar las correcciones cuanto antes.
Para equipos de TI y seguridad, esto implica revisar rápidamente:
- Si la organización utiliza GMS en versiones 9.5.1 o anteriores, ya sea en Virtual Appliance o Windows.
- Si los sistemas de Email Security se ejecutan en alguna de las plataformas mencionadas y si no están en la 10.0.36.
Si su organización mantiene instancias de GMS, tenga en cuenta además que se trata de una plataforma que SonicWall retiró tras octubre de 2025. Aunque haya parches, conviene evaluar el plan de continuidad, el reemplazo o la migración a alternativas compatibles con su estrategia de seguridad.
Información adicional y próximos pasos
Para detalles completos sobre cada vulnerabilidad, condiciones y procedimientos, SonicWall remite a su sección de security advisories. Allí puede encontrar guías específicas por producto y versión.
En paralelo, es recomendable que los equipos responsables realicen un ciclo de verificación tras la actualización: comprobar versión instalada, revisar logs relevantes y validar que los servicios afectados funcionan con normalidad.
Conclusión
Las parches críticos anunciadas por SonicWall corrigen vulnerabilidades graves tanto en GMS como en Email Security. En GMS, los fallos destacados incluyen inyección de comandos y ejecución de código remoto potencialmente sin autenticación, con impacto adicional como divulgación de datos o escritura arbitraria de archivos. En Email Security, los defectos pueden derivar en ejecución de comandos con privilegios de root.
Aunque el fabricante no reporta explotación activa, la postura de seguridad es inequívoca: actualice a GMS 9.5.2 y a Email Security 10.0.36 para reducir el riesgo de exposición.
