SonicWall fordert SMA1000-Kunden auf, umgehend zu patchen, nachdem das Unternehmen die aktive Ausnutzung von zwei neu offengelegten Schwachstellen bestätigt hat, darunter eine kritische SSRF-Schwachstelle auf Serverseite vor der Authentifizierung.
Die Schwachstellen CVE-2026-83548 und CVE-2026-83549 betreffen die sicheren Remote-Access-Geräte SMA1000 6210, 7210 und 8200v. SonicWall veröffentlichte am 1. September korrigierte Hotfixes und empfiehlt, betroffene Systeme auf Anzeichen einer Kompromittierung zu untersuchen.
CVE-2026-83548 und CVE-2026-83549 können zu RCE führen
Laut SonicWalls Sicherheitswarnung ist CVE-2026-83548 eine SSRF-Schwachstelle vor der Authentifizierung, die durch eine unbeabsichtigte Forward-Proxy-Funktion in der WorkPlace-Schnittstelle des SMA1000 verursacht wird.
Die Schwachstelle erreicht einen maximalen CVSS-Score von 10,0 und erfordert keine Authentifizierung.
CVE-2026-83549 ist eine Schwachstelle zur Ausführung von Remote-Code nach der Authentifizierung in der Appliance Management Console. Sie hat einen CVSS-Score von 7,8; bei alleiniger Ausnutzung ist dafür Administratorzugriff erforderlich.
Rapid7 zufolge können die beiden Schwachstellen verkettet werden: CVE-2026-83548 ermöglicht den nicht authentifizierten Zugriff auf Funktionen, die anschließend zur Ausnutzung von CVE-2026-83549 und zur Ausführung von Betriebssystembefehlen ohne vorherige Authentifizierung verwendet werden können.
SonicWall hat die aktive Ausnutzung beider Schwachstellen bestätigt, jedoch keine Angriffsdaten, keine Angaben zur Urheberschaft und keine öffentlich zugänglichen Kompromittierungsindikatoren für die aktuellen Aktivitäten veröffentlicht.
Betroffene SMA1000-Appliances umgehend patchen
Die Schwachstellen betreffen SMA1000-Appliances der Modelle 6210, 7210 und 8200v, auf denen die folgenden verwundbaren Plattform-Hotfix-Versionen laufen:
- 12.4.3-03453 und früher
- 12.5.0-02835 und früher
Organisationen sollten aktualisieren auf:
- 12.4.3-03526 oder höher
- 12.5.0-02952 oder höher
SonicWall empfiehlt außerdem, das technische Supportteam zu kontaktieren, um die betroffenen Appliances auf Kompromittierungsindikatoren zu überprüfen.
Wird eine Kompromittierung festgestellt, sollten Administratoren:
- Physische Appliances neu mit einem Image versehen oder virtuelle Appliances neu bereitstellen.
- Alle Benutzer- und Administratorkennwörter ändern.
- TOTP-Token zurücksetzen.
Da SMA1000-Appliances den Fernzugriff auf interne Ressourcen ermöglichen, sollten Organisationen exponierte Systeme sowohl beim Patchen als auch bei der Untersuchung priorisieren, statt den Hotfix allein als ausreichende Behebung zu betrachten.
SMA1000 wurde bereits im Juli angegriffen
Die Veröffentlichung folgt auf eine weitere Kette aktiv ausgenutzter SMA1000-Schwachstellen, die im Juli gepatcht wurde.
CVE-2026-15409 und CVE-2026-15410 betrafen dieselbe Appliance-Familie und konnten zur Remote-Code-Ausführung verkettet werden. Die Korrekturen vom Juli waren 12.4.3-03453 und 12.5.0-02835 – dieselben Builds, die nun als anfällig für die neu offengelegten Schwachstellen aufgeführt werden.
Untersuchung von Volexity ergab, dass der Bedrohungsakteur UTA0533 die Schwachstellen vom Juli seit mindestens dem 22. Juni ausgenutzt hatte. Angreifer erlangten die Möglichkeit, Befehle mit Root-Rechten auszuführen, und setzten Schadsoftware ein, darunter KNUCKLEBALL und die ORANGETAIL-Webshell.
eSecurity Planet berichtete bereits über die im Juli aktiv ausgenutzten SMA1000-Schwachstellen, die ebenfalls in den Katalog der bekannten ausgenutzten Schwachstellen von CISA aufgenommen wurden.
Organisationen, die nach dem Vorfall im Juli gepatcht haben, benötigen weiterhin die neuen Hotfixes. Die Versionen, die die Schwachstellen vom Juli behoben haben, sind nun von CVE-2026-83548 und CVE-2026-83549 betroffen.
Lesen Sie auch: Von China aus agierende Hacker kompromittierten Cisco IOS XR-Router und nutzten die Infrastruktur, um verdeckte Pfade in andere Netzwerke einzurichten.





