Twee SonicWall zero-days in SMA 1000 vormen mogelijk aanvalsketen naar volledige overname

SonicWall onderzoekt actieve aanvallen op twee kwetsbaarheden in de SMA 1000-VPN-appliances. Een ongeauthenticeerde SSRF-fout kan toegang geven tot een command-injectielek verderop, met mogelijk volledige overname als resultaat.

SonicWall heeft updates uitgebracht voor twee kwetsbaarheden in de SMA 1000-serie VPN-appliances die al actief worden misbruikt. Het bedrijf ontdekte de twee fouten zelf, via de eigen onderzoekers William Perry en Adam Babis, en waarschuwt dat ze zo op elkaar aansluiten dat ze samen een volledige aanvalsketen kunnen vormen — van anonieme toegang tot code-uitvoering op de appliance.

De eerste kwetsbaarheid, CVE-2026-83548, is een server-side request forgery (SSRF) in de WorkPlace-interface en scoort de maximale 10.0 op de CVSS-schaal. Een aanvaller zonder inloggegevens kan met een geprepareerd verzoek de appliance dwingen om intern verkeer door te sturen naar diensten die normaal alleen vanaf de appliance zelf — dus vanaf localhost — bereikbaar zijn. Daarmee omzeilt hij de scheiding die deze interne diensten juist zou moeten afschermen van de buitenwereld.

De tweede fout, CVE-2026-83549, zit in de Appliance Management Console (AMC) en heeft een CVSS-score van 7.8: een OS command injection waarmee een ingelogde beheerder onder bepaalde omstandigheden willekeurige commando’s kan uitvoeren. Op zichzelf is hiervoor dus een geldig beheerdersaccount nodig.

Vermoedelijk zit daar de crux van de keten: omdat de SSRF-fout verkeer laat doorsturen naar diensten die alleen bedoeld zijn om vanaf localhost vertrouwd te worden, kan een aanvaller zonder wachtwoord alsnog de AMC bereiken en van daaruit de command injection triggeren — zonder ooit een echt account te hebben gehad. SonicWall meldt zelf “een geval te hebben onderzocht dat wijst op actieve exploitatie van de kwetsbaarheden”, wat erop duidt dat die keten in de praktijk al is gebruikt.

Het is niet de eerste keer dit jaar dat de SMA 1000 op precies deze manier wordt aangevallen. Zeven weken eerder, in juli, kwamen klanten al in aanraking met CVE-2026-15409 en CVE-2026-15410 — eveneens een SSRF gevolgd door command injection. Die eerdere golf werd gekoppeld aan een toolkit met de namen ROOTRUN en KNUCKLEBALL, gericht op het stelen van inloggegevens en ransomware-activiteiten, en kwam destijds aan het licht via extern onderzoek in plaats van SonicWalls eigen team. Dat hetzelfde exploitpatroon zich binnen twee maanden herhaalt, wijst op een structurele zwakte in hoe de SMA 1000 zijn interne diensten afschermt.

Getroffen zijn de fysieke en virtuele modellen 6210, 7210 en 8200v met firmware 12.4.3-03453 of ouder, en 12.5.0-02835 of ouder. SonicWall heeft de platform-hotfixes 12.4.3-03526 en 12.5.0-02952 uitgebracht. De SMA 100-serie en de firewalls van het bedrijf zijn niet geraakt.

Voor beheerders is patchen alleen onvoldoende als het apparaat al blootgestaan heeft. SonicWall raadt aan eerst logs te controleren op sporen van misbruik. Zijn er aanwijzingen voor compromittering, dan moet de appliance opnieuw worden geïnstalleerd, moeten alle wachtwoorden wijzigen en moeten de TOTP-seeds voor tweefactorauthenticatie worden gereset — anders blijft een aanvaller na de update alsnog binnen via gestolen inloggegevens. Voor Nederlandse organisaties die de SMA 1000 als toegangspoort voor thuiswerkers gebruiken, is dit gezien het patroon van herhaalde aanvallen op hetzelfde platform reden om het als incidentonderzoek te behandelen, niet als een gewone update.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.