Dringende hotfix voor SonicWall SMA1000
Netwerkbeveiligingsbedrijf SonicWall dringt er bij klanten op aan om direct hotfixes te installeren op hun SMA1000-appliances. Het bedrijf heeft twee beveiligingslekken gedicht, waarvan de meest ernstige (CVE-2026-83548) de maximale kritieke CVSS-score van 10.0 heeft gekregen. Bovendien meldt het SonicWall Product Security Incident Response Team (PSIRT) dat er aanwijzingen zijn dat de kwetsbaarheden al actief worden misbruikt in het wild.
Het kritieke lek betreft een zogeheten Server-Side Request Forgery (SSRF) in de Work Place-interface van de SMA1000. Doordat er een onbedoelde alternatieve toegangsweg bestaat, kan een niet-geauthenticeerde aanvaller op afstand gevoelige functionaliteiten overnemen en ongeautoriseerde acties uitvoeren.
Tweede lek maakt commando-executie mogelijk
Het tweede lek (CVE-2026-83549, CVSS-score 7.8) betreft een kwetsbaarheid voor OS Command Injection in de Appliance Management Console (AMC). Hiermee kan een ingelogde aanvaller met beheerdersrechten onder specifieke omstandigheden willekeurige besturingssysteemcommando's uitvoeren (Remote Code Execution). Beide kwetsbaarheden werden intern ontdekt door beveiligingsonderzoekers van SonicWall.
De kwetsbaarheden treffen de SMA1000-modellen 6210, 7210 en de virtuele 8200v op softwareversies 12.4.3-03453 (en ouder) en 12.5.0-02835 (en ouder). SonicWall benadrukt dat de SSL-VPN-functionaliteit op SonicWall-firewalls en de SMA 100-serie niet door deze problemen worden getroffen.
Acties voor beheerders
Er is geen tijdelijke werkomgeving of 'workaround' beschikbaar. SonicWall adviseert organisaties die getroffen SMA1000-apparaten (zowel fysiek als virtueel) gebruiken om onmiddellijk de nieuwste updates (versie 12.4.3-03526 of 12.5.0-02952 en hoger) te downloaden en te installeren via MySonicWall.com.
Aangezien er sprake is van actieve uitbuiting, raadt de fabrikant getroffen klanten aan om ondersteuning te zoeken bij het controleren van systemen op sporen van inbraak (Indicators of Compromise). Indien er aanwijzingen zijn voor een geslaagde aanval, moeten fysieke apparaten opnieuw worden geïnstalleerd (re-image), virtuele appliances opnieuw worden uitgerold, alle gebruikers- en beheerderswachtwoorden worden gewijzigd en TOTP-tokens opnieuw worden ingesteld.