CISA confirmó que dos vulnerabilidades de seguridad en los dispositivos SonicWall SMA1000 (CVE-2026-15409 y CVE-2026-15410) están siendo explotadas por grupos de ransomware. Estos dispositivos son utilizados por grandes empresas, agencias gubernamentales y Proveedores de Servicios Administrados (MSSP) para proporcionar acceso VPN. SonicWall lanzó parches para estas vulnerabilidades a mediados de julio y instó a los usuarios a actualizar sus sistemas lo antes posible.

Las vulnerabilidades, inicialmente explotadas en junio por el actor de amenazas UTA0533, permitieron la distribución de malware como KNUCKLEBALL, Sou5, ROOTRUN y ORANGETAIL. Shadowserver detectó que más de 380 dispositivos SMA1000 siguen expuestos en internet.

CISA añadió estas vulnerabilidades al Catálogo KEV y ordenó a las agencias de la Rama Ejecutiva Civil Federal (FCEB) que parchearan sus sistemas en un plazo de tres días. Aunque SonicWall aún no ha confirmado que estas vulnerabilidades se hayan utilizado en ataques de ransomware, CISA indicó en las actualizaciones del Catálogo KEV que están siendo explotadas por grupos de ransomware.