Abstrakter Code als Symbol fuer eine Sicherheitsluecke

SonicWall SMA 1000: due Zero-Day esplosi attivamente abilitati RCE non autenticato

Il 1o settembre 2026, SonicWall ha rivelato due vulnerabilità nei suoi elettrodomestici SMA 1000 che il venditore dice sono già attivamente sfruttati. Incatenati insieme, producono l’esecuzione di codice remoto non autenticata – l’accesso completo al gateway VPN senza credenziali valide.

I due difetti in dettaglio

CVE-2026-83548 è una pre-auth Server-Side Request Forgery (SSRF) nell’interfaccia “Work Place”, ha valutato il CVSS massimo 10,0. Consente agli aggressori non autenticati di raggiungere funzionalità sensibili. CVE-2026-83549 (CVSS 7.8) è un’iniezione di comando OS nella console di gestione dell’appliance (AMC) che un attaccante autenticato come amministratore può abusare di eseguire comandi di sistema arbitrari. Combinati, bypassano l’autenticazione e abilitano RCE non autenticato. Come gateway VPN e di accesso, gli elettrodomestici SMA 1000 sono tipicamente esposti direttamente a Internet, il che rende un compromesso particolarmente grave: chiunque controlli l’apparecchio siede al perimetro della rete aziendale.

Versioni colpite e patch

  • Interessato: SMA 1000 modelli 6210, 7210 e 8200v sul firmware 12.4.3-03453 o 12.5.0-02835 e precedenti
  • Patched: Hotfix 12.4.3-03526 o 12.5.0-02952 e superiore
  • Non interessato: la serie SMA 100 e SSL-VPN sui firewall SonicWall
  • To-do: Aggiornamento al hotfix immediatamente, tenere l’AMC fuori da internet pubblico, rivedere i registri per il compromesso

Lo sfruttamento attivo confermato

La PSIRT di SonicWall afferma che ha indagato su un caso che indica lo sfruttamento attivo e sollecita i clienti ad aggiornare subito. CISA ha aggiunto sia CVE al suo noto catalogo Vulnerabilità Exploited il 3 settembre 2026. Nota: questo incidente non è lo stesso del caso precedente di luglio (CVE-2026-15409/15410). Poiché SonicWall non ha pubblicato indicatori di compromesso (IoCs), gli operatori dovrebbero assumere il possibile compromesso precedente dopo patching e reset credenziali e sessioni attive.

Fonti: SonicWall PSIRT (SNWLID-2026-0016) · BleepingComputer · La notizia di Hacker · Sicurezza Week

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Mastodon
Torna in alto