Il 1o settembre 2026, SonicWall ha rivelato due vulnerabilità nei suoi elettrodomestici SMA 1000 che il venditore dice sono già attivamente sfruttati. Incatenati insieme, producono l’esecuzione di codice remoto non autenticata – l’accesso completo al gateway VPN senza credenziali valide.
I due difetti in dettaglio
CVE-2026-83548 è una pre-auth Server-Side Request Forgery (SSRF) nell’interfaccia “Work Place”, ha valutato il CVSS massimo 10,0. Consente agli aggressori non autenticati di raggiungere funzionalità sensibili. CVE-2026-83549 (CVSS 7.8) è un’iniezione di comando OS nella console di gestione dell’appliance (AMC) che un attaccante autenticato come amministratore può abusare di eseguire comandi di sistema arbitrari. Combinati, bypassano l’autenticazione e abilitano RCE non autenticato. Come gateway VPN e di accesso, gli elettrodomestici SMA 1000 sono tipicamente esposti direttamente a Internet, il che rende un compromesso particolarmente grave: chiunque controlli l’apparecchio siede al perimetro della rete aziendale.
Versioni colpite e patch
- Interessato: SMA 1000 modelli 6210, 7210 e 8200v sul firmware 12.4.3-03453 o 12.5.0-02835 e precedenti
- Patched: Hotfix 12.4.3-03526 o 12.5.0-02952 e superiore
- Non interessato: la serie SMA 100 e SSL-VPN sui firewall SonicWall
- To-do: Aggiornamento al hotfix immediatamente, tenere l’AMC fuori da internet pubblico, rivedere i registri per il compromesso
Lo sfruttamento attivo confermato
La PSIRT di SonicWall afferma che ha indagato su un caso che indica lo sfruttamento attivo e sollecita i clienti ad aggiornare subito. CISA ha aggiunto sia CVE al suo noto catalogo Vulnerabilità Exploited il 3 settembre 2026. Nota: questo incidente non è lo stesso del caso precedente di luglio (CVE-2026-15409/15410). Poiché SonicWall non ha pubblicato indicatori di compromesso (IoCs), gli operatori dovrebbero assumere il possibile compromesso precedente dopo patching e reset credenziali e sessioni attive.
Fonti: SonicWall PSIRT (SNWLID-2026-0016) · BleepingComputer · La notizia di Hacker · Sicurezza Week



















