SonicWall heeft klanten via een eigen beveiligingsadvies opgeroepen om per direct te patchen: het interne PSIRT-team van het bedrijf heeft vastgesteld dat twee nieuwe zero-day kwetsbaarheden in de SMA1000-appliances actief worden misbruikt in aanvallen die tot volledige overname van het apparaat kunnen leiden.
Het gaat om CVE-2026-83548, een pre-authenticatie SSRF-kwetsbaarheid in de Appliance Work Place-interface met de maximale CVSS-score van 10, en CVE-2026-83549, een OS-commando-injectie in de Appliance Management Console met een score van 7,8. Op zichzelf vereist die tweede kwetsbaarheid al beheerdersrechten, maar door de twee te combineren kunnen aanvallers zonder enige authenticatie code op afstand uitvoeren. SonicWall meldt dat het bedrijf de exploitatie zelf, intern, heeft opgemerkt en in minstens één geval heeft bevestigd.
Getroffen zijn de SMA1000-modellen 6210, 7210 en 8200v. De SSL-VPN-functie op SonicWall-firewalls en de losstaande SMA 100-serie vallen buiten de kwetsbaarheden. SonicWall adviseert klanten om te upgraden naar de hotfix-releases 12.4.3-03526, 12.5.0-02952 of hoger, te downloaden via mysonicwall.com. Zijn er aanwijzingen dat een appliance al is gecompromitteerd, dan raadt het bedrijf aan het apparaat opnieuw te imagen (of, bij virtuele appliances, opnieuw uit te rollen), alle gebruikers- en beheerderswachtwoorden te resetten en TOTP-tokens voor tweefactorauthenticatie ongeldig te maken. Concrete indicatoren van compromittering heeft SonicWall vooralsnog niet gepubliceerd.
Het is niet de eerste keer dit jaar dat de SMA1000-lijn onder vuur ligt. In juli werden twee andere zero-days in dezelfde appliances, CVE-2026-15409 en CVE-2026-15410, wekenlang misbruikt om aangepaste malware te installeren; CISA bevestigde later dat ook ransomwaregroepen die lekken hadden opgepikt. In december vorig jaar waarschuwde SonicWall al voor een kwetsbaarheid (CVE-2025-40602) waarmee aanvallers rootrechten konden verkrijgen op dezelfde apparaten. Met de nieuwe advisory is dit al de derde keer op rij dat SonicWall zijn klanten moet waarschuwen voor actief misbruikte lekken in de SMA1000-serie.
Voor Nederlandse organisaties met een SMA1000 in gebruik als remote-accesoplossing is dit geen advies om op de lange baan te schuiven: de combinatie van een CVSS 10-score en bevestigde exploitatie in het wild betekent dat internetgerichte appliances vrijwel direct doelwit worden zodra een advisory publiek is. Controleer welke firmwareversie draait, patch naar de genoemde hotfix-releases en ga bij twijfel over eerdere compromittering niet uit van een schone herstart — SonicWall’s eigen advies om te herimagen en wachtwoorden en TOTP-tokens te vervangen is daarbij geen overdreven voorzichtigheid, gezien het aantal keren dat deze appliances dit jaar al doelwit waren.
Bron: BleepingComputer
Zelfde kwetsbaarheid
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.