SonicWall SMA1000: Zero-Day-Lücken werden aktiv angegriffen – jetzt patchen

SonicWall zufolge nutzen Angreifer derzeit aktiv zwei SMA1000-Schwachstellen aus, die sich zu einer nicht authentifizierten Remote-Code-Ausführung verkettet ausnutzen lassen.

Sep 3, 2026
2 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

SonicWall fordert SMA1000-Kunden auf, umgehend zu patchen, nachdem das Unternehmen die aktive Ausnutzung von zwei neu offengelegten Schwachstellen bestätigt hat, darunter eine kritische SSRF-Schwachstelle auf Serverseite vor der Authentifizierung.

Die Schwachstellen CVE-2026-83548 und CVE-2026-83549 betreffen die sicheren Remote-Access-Geräte SMA1000 6210, 7210 und 8200v. SonicWall veröffentlichte am 1. September korrigierte Hotfixes und empfiehlt, betroffene Systeme auf Anzeichen einer Kompromittierung zu untersuchen.

CVE-2026-83548 und CVE-2026-83549 können zu RCE führen

Laut SonicWalls Sicherheitswarnung ist CVE-2026-83548 eine SSRF-Schwachstelle vor der Authentifizierung, die durch eine unbeabsichtigte Forward-Proxy-Funktion in der WorkPlace-Schnittstelle des SMA1000 verursacht wird.

Die Schwachstelle erreicht einen maximalen CVSS-Score von 10,0 und erfordert keine Authentifizierung.

CVE-2026-83549 ist eine Schwachstelle zur Ausführung von Remote-Code nach der Authentifizierung in der Appliance Management Console. Sie hat einen CVSS-Score von 7,8; bei alleiniger Ausnutzung ist dafür Administratorzugriff erforderlich.

Rapid7 zufolge können die beiden Schwachstellen verkettet werden: CVE-2026-83548 ermöglicht den nicht authentifizierten Zugriff auf Funktionen, die anschließend zur Ausnutzung von CVE-2026-83549 und zur Ausführung von Betriebssystembefehlen ohne vorherige Authentifizierung verwendet werden können.

SonicWall hat die aktive Ausnutzung beider Schwachstellen bestätigt, jedoch keine Angriffsdaten, keine Angaben zur Urheberschaft und keine öffentlich zugänglichen Kompromittierungsindikatoren für die aktuellen Aktivitäten veröffentlicht.

Betroffene SMA1000-Appliances umgehend patchen

Die Schwachstellen betreffen SMA1000-Appliances der Modelle 6210, 7210 und 8200v, auf denen die folgenden verwundbaren Plattform-Hotfix-Versionen laufen:

  • 12.4.3-03453 und früher
  • 12.5.0-02835 und früher

Organisationen sollten aktualisieren auf:

  • 12.4.3-03526 oder höher
  • 12.5.0-02952 oder höher

SonicWall empfiehlt außerdem, das technische Supportteam zu kontaktieren, um die betroffenen Appliances auf Kompromittierungsindikatoren zu überprüfen.

Wird eine Kompromittierung festgestellt, sollten Administratoren:

  • Physische Appliances neu mit einem Image versehen oder virtuelle Appliances neu bereitstellen.
  • Alle Benutzer- und Administratorkennwörter ändern.
  • TOTP-Token zurücksetzen.
Advertisement

Da SMA1000-Appliances den Fernzugriff auf interne Ressourcen ermöglichen, sollten Organisationen exponierte Systeme sowohl beim Patchen als auch bei der Untersuchung priorisieren, statt den Hotfix allein als ausreichende Behebung zu betrachten.

SMA1000 wurde bereits im Juli angegriffen

Die Veröffentlichung folgt auf eine weitere Kette aktiv ausgenutzter SMA1000-Schwachstellen, die im Juli gepatcht wurde.

CVE-2026-15409 und CVE-2026-15410 betrafen dieselbe Appliance-Familie und konnten zur Remote-Code-Ausführung verkettet werden. Die Korrekturen vom Juli waren 12.4.3-03453 und 12.5.0-02835 – dieselben Builds, die nun als anfällig für die neu offengelegten Schwachstellen aufgeführt werden.

Untersuchung von Volexity ergab, dass der Bedrohungsakteur UTA0533 die Schwachstellen vom Juli seit mindestens dem 22. Juni ausgenutzt hatte. Angreifer erlangten die Möglichkeit, Befehle mit Root-Rechten auszuführen, und setzten Schadsoftware ein, darunter KNUCKLEBALL und die ORANGETAIL-Webshell.

eSecurity Planet berichtete bereits über die im Juli aktiv ausgenutzten SMA1000-Schwachstellen, die ebenfalls in den Katalog der bekannten ausgenutzten Schwachstellen von CISA aufgenommen wurden.

Organisationen, die nach dem Vorfall im Juli gepatcht haben, benötigen weiterhin die neuen Hotfixes. Die Versionen, die die Schwachstellen vom Juli behoben haben, sind nun von CVE-2026-83548 und CVE-2026-83549 betroffen.

Lesen Sie auch: Von China aus agierende Hacker kompromittierten Cisco IOS XR-Router und nutzten die Infrastruktur, um verdeckte Pfade in andere Netzwerke einzurichten.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.