Kritische SonicOS-SSLVPN-Schwachstelle ermöglicht Abstürze von Firewalls aus der Ferne

Eine kritische SonicOS-SSLVPN-Schwachstelle ermöglicht es Angreifern aus der Ferne, SonicWall-Firewalls ohne Authentifizierung zum Absturz zu bringen.

Written By
Ken Underhill
Ken Underhill
Nov 21, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine neu offengelegte Schwachstelle in SonicWall-Firewalls könnte es Angreifern aus der Ferne ermöglichen, betroffene Geräte ohne Authentifizierung zum Absturz zu bringen, was ein Risiko für Organisationen darstellt, die für ihre Perimetersicherheit auf SonicOS setzen. 

SonicWall gab bekannt, dass ein Pufferüberlauf im SonicOS-SSLVPN-Dienst ausgenutzt werden könnte, um Denial-of-Service-(DoS-)Bedingungen auszulösen. 

Obwohl SonicWall keine aktive Ausnutzung meldet, fordert das Unternehmen Organisationen aufgrund der geringen Angriffskomplexität und der hohen Wahrscheinlichkeit von Angriffen nach dem Auftauchen von Proof-of-Concept-(PoC-)Code dringend auf, sofort zu patchen.

In seinem Sicherheitsbulletin, erklärte SonicWall, die Schwachstelle „… ermöglicht es einem nicht authentifizierten Angreifer aus der Ferne, einen Denial-of-Service (DoS) zu verursachen, wodurch eine betroffene Firewall abstürzen könnte.“

Die SonicWall-SSLVPN-Schwachstelle im Detail

Nach Angaben des internen Sicherheitsteams von SonicWall geht die Schwachstelle (CVE-2025-40601) auf einen stackbasierten Pufferüberlauf im SSLVPN-Dienst von SonicOS zurück. 

Durch das Senden speziell präparierter Eingaben an die SSLVPN-Schnittstelle kann ein Angreifer ein Überschreiben des Speichers auslösen, das den Prozess zum Absturz bringt und in einigen Fällen die gesamte Firewall anhält.

Da der Angriff lediglich Netzwerkzugriff auf den SSLVPN-Port und keine Benutzerinteraktion erfordert, ist die Ausnutzung unkompliziert – ein Angreifer kann den exponierten Dienst einfach ins Visier nehmen und die Anfrage wiederholt senden, um anhaltende Ausfälle zu verursachen.

Die Schwachstelle betrifft eine breite Palette von SonicWall-Produkten sowohl in Hardware- als auch in virtuellen Bereitstellungen der Gen7- und Gen8-Familien. 

Zu den betroffenen Systemen gehören Gen7-Hardware-Firewalls der Serien TZ, NSa und NSsp mit Firmwareversion 7.3.0 – 7012 oder älter sowie virtuelle Gen7-Firewallmodelle (NSv), die auf ESX, KVM, Hyper-V, AWS und Azure mit denselben anfälligen Versionen bereitgestellt werden. 

Advertisement

Auch Gen8-Geräte, darunter die Serien TZ und NSa, sind betroffen, wenn sie mit der Firmwareversion 8.0.2 – 8011 oder älter betrieben werden. 

SonicWall bestätigte, dass Gen6-Firewalls und die SMA-100/1000-SSL-VPN-Appliances nicht betroffen sind. 

Um das Problem zu beheben, sollten Organisationen umgehend die korrigierten Versionen installieren und Gen7-Geräte auf Version 7.3.1 – 7013 oder höher sowie Gen8-Geräte auf Version 8.0.3 – 8011 oder höher aktualisieren.

Wichtige Schritte zum Absichern anfälliger VPN-Dienste

Da die Schwachstelle es nicht authentifizierten Angreifern ermöglicht, Firewalls aus der Ferne zum Absturz zu bringen, sind die Begrenzung der Angriffsfläche und eine Verschärfung der Zugriffskontrollen unerlässlich. 

Über das Einspielen von Patches hinaus müssen Sicherheitsteams überprüfen, wie ihre VPN-Dienste exponiert, authentifiziert und überwacht werden, um Ausnutzungsversuche zu verhindern.

  • Die SSLVPN-Exponierung durch eine Beschränkung des Zugriffs auf vertrauenswürdige IP-Bereiche begrenzen oder den Dienst vorübergehend deaktivieren, wenn er nicht geschäftskritisch ist.
  • SSLVPN hinter einem sicheren Zugangs-Gateway platzieren oder einen Reverse-Proxy davorschalten, um direkt aus dem Internet eingehenden Datenverkehr zu verhindern.
  • Strenge Firewall-Regeln und IPS/IDS-Überwachung anwenden und so unerwünschte oder anomale SSLVPN-Anfragen blockieren, insbesondere aus Quellen mit hohem Risiko.
  • MFA aktivieren, die VPN-Kontenverwaltung überprüfen und eine starke Authentifizierung für alle Fernzugriffswege durchsetzen.
  • Kontinuierlich überwachen: Protokolle und SIEM-Warnmeldungen auf VPN-Abstürze, fehlerhafte Anfragen oder ungewöhnliche Authentifizierungsaktivitäten prüfen.
  • Die externe Angriffsfläche kontinuierlich überwachen und Konfigurationen regelmäßig auf unbeabsichtigte SSLVPN-Exponierung oder schwache TLS-Einstellungen prüfen.
  • Netzwerksegmentierung und redundante Failover-Firewalls einsetzen, um die Betriebskontinuität aufrechtzuerhalten, falls ein Gerät durch einen Angriff nicht verfügbar wird.

Um widerstandsfähig zu bleiben, müssen Organisationen Fernzugriffssysteme als zentrale Infrastruktur betrachten und sie durch strenge Zugriffskontrollen, kontinuierliche Überwachung und regelmäßige Konfigurationsprüfungen absichern.

Sicherheitsrisiken am Netzwerkrand

Diese Schwachstelle macht die anhaltenden Risiken deutlich, die von Edge-Systemen ausgehen – insbesondere von VPN-Appliances, die als Zugangspunkte zu Unternehmensnetzwerken dienen. 

Diese Geräte bleiben sowohl für kriminelle als auch für staatlich unterstützte Akteure bevorzugte Ziele, da eine Kompromittierung den Betrieb unmittelbar stören oder tiefergehende Eindringversuche ermöglichen kann. 

Da sich hybride Arbeitsmodelle halten, erfordert die Absicherung des Fernzugriffs zeitnahe Patches, strenge Kontrollen der Exponierung und eine kontinuierliche Überwachung, um bösartige Aktivitäten zu erkennen und einzudämmen.

Diese zunehmende Präsenz am Netzwerkrand macht Zero-Trust-Prinzipien für den Schutz vor Angreifern, die sich über den ersten Zugang hinausbewegen, unverzichtbar

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.