SonicWall patcht nieuw SSRF-lek met maximale ernst in SMA1000-gateways

SonicWall dicht een nieuwe maximaal ernstige SSRF-fout (CVE-2026-102255) in SMA1000-gateways. Geen misbruik bekend, ruim 400 appliances staan bloot.

SonicWall heeft hotfixes uitgebracht voor een nieuwe kwetsbaarheid met maximale ernst in de SMA1000-serie. De fout, geregistreerd als CVE-2026-102255, is een Server-Side Request Forgery (SSRF) in de WorkPlace-interface van de appliance en treft de modellen SMA 6210, 7210 en 8200v. De SMA 100-serie en de SSL-VPN-functie op SonicWall-firewalls zijn niet geraakt.

Door een onbedoeld alternatief toegangspad in de WorkPlace-interface kan een aanvaller zonder enige inloggegevens de appliance op afstand verzoeken laten versturen namens zichzelf. Daardoor komt interne functionaliteit binnen bereik die normaal niet van buiten toegankelijk is, en kan een aanvaller onbevoegde acties uitvoeren. SonicWall noemt de aanvalscomplexiteit laag, wat het risico extra onderstreept.

SonicWall bracht de hotfixes dinsdag uit en dringt er bij klanten op aan die zo snel mogelijk te installeren. Op het moment van de waarschuwing, 7 oktober, is er geen bewijs van actief misbruik. Dreigingsjager Shadowserver telt wel meer dan vierhonderd SMA1000-appliances die rechtstreeks vanaf het internet bereikbaar zijn.

Het is al de derde keer dit jaar dat de WorkPlace-interface van de SMA1000 een SSRF-fout oplevert. Begin september verhielp SonicWall nog twee actief misbruikte zero-days in dezelfde appliance-lijn, en nog eerder dit jaar werden CVE-2026-15409 en CVE-2026-15410 door de aanvalsgroep UTA0533 misbruikt. SonicWall benadrukt dat de SMA1000 een geliefd doelwit blijft, omdat overheidsinstanties, MSP’s en grote bedrijven de apparaten gebruiken voor VPN-toegang. Het Nederlandse NCSC bracht over deze nieuwste kwetsbaarheid een eigen advies uit.

Organisaties die de SMA1000 gebruiken voor remote access moeten de hotfix niet laten liggen tot het volgende onderhoudsmoment. Controleer of de appliance vanaf het internet bereikbaar is, zoals bij de ruim vierhonderd exemplaren die Shadowserver nu in het vizier heeft, en installeer de update zo snel mogelijk. Gezien de reeks eerdere SMA1000-kwetsbaarheden dit jaar is dit niet het moment om te wachten op bevestigd misbruik voordat er actie komt.

Bron: BleepingComputer

Wat betekent dit voor jouw bedrijf?

Controleer of de WorkPlace-interface van uw SMA1000 vanaf het internet bereikbaar is en installeer de hotfix voor CVE-2026-102255 per direct, ook als u eerdere SMA1000-patches dit jaar al heeft doorgevoerd. Er is nog geen misbruik bevestigd, maar dit is al de derde SSRF-fout in dezelfde interface dit jaar.

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.