SonicWall corregge una falla SSRF con punteggio 10,0 nei gateway di accesso remoto SMA1000
SonicWall ha rilasciato hotfix per quattro falle di SMA1000, a partire da un bug di server-side request forgery che non richiede login e a cui assegna un punteggio di 10,0. L'azienda afferma di non aver rilevato finora alcuno sfruttamento.

Punti chiave
- 1SonicWall assegna un punteggio di 10,0 sulla scala CVSS a CVE-2026-102255, una falla SSRF nel portale WorkPlace di SMA1000 che non richiede login.
- 2Gli hotfix coprono quattro falle sui modelli SMA1000 6210, 7210 e 8200v; le build corrette sono la 12.4.3-03670 e la 12.5.0-03082 o successive.
- 3SonicWall afferma di non aver rilevato finora alcuno sfruttamento di nessuna delle quattro falle.
- 4Secondo The Hacker News, le build che SonicWall aveva indicato come correzioni il 1 settembre sono tra le versioni interessate.
- 5La serie SMA 100 e la funzione SSL-VPN dei firewall SonicWall non sono interessate.
La notizia completa
SonicWall ha rilasciato hotfix per quattro vulnerabilità della serie SMA1000, i dispositivi che le aziende usano per consentire al personale remoto di accedere a reti e applicazioni interne, riferiscono The Hacker News e BleepingComputer. La più grave, CVE-2026-102255, è una falla di server-side request forgery (SSRF) nel portale WorkPlace raggiungibile senza effettuare il login. SonicWall le assegna un punteggio CVSS di 10,0, il massimo della scala. Nel suo bollettino, che The Hacker News data al 6 ottobre, l'azienda afferma che un attaccante remoto non autenticato potrebbe sfruttare un percorso di accesso non previsto per far inviare al dispositivo richieste per suo conto, raggiungere funzioni interne ed eseguire operazioni non autorizzate. Il bollettino non specifica quali funzioni siano esposte.
Secondo SonicWall, finora non c'è alcun segnale che gli attaccanti stiano usando una qualsiasi delle quattro falle, e l'azienda consiglia ai clienti SMA1000 di passare alle versioni corrette. I modelli interessati sono SMA1000 6210, 7210 e 8200v. Secondo The Hacker News, sul ramo 12.4.3 sono vulnerabili le build fino alla 12.4.3-03526 e la correzione arriva con la 12.4.3-03670 o successive; sul ramo 12.5.0 sono vulnerabili le build fino alla 12.5.0-02952 e la 12.5.0-03082 o successive sono corrette. Né la serie SMA 100 né la funzione SSL-VPN dei firewall SonicWall sono interessate. The Hacker News aggiunge che l'hotfix è distribuito tramite il portale MySonicWall, che il dispositivo si riavvia una volta installato e che non è indicata alcuna soluzione alternativa.
Le altre tre falle possono essere sfruttate solo dopo aver effettuato il login. CVE-2026-102256 è un'iniezione di comandi del sistema operativo che richiede accesso da amministratore e potrebbe portare all'esecuzione di codice da remoto; SonicWall le assegna 7,8, secondo The Hacker News. CVE-2026-102257, con punteggio 7,2, è una falla di tipo Zip Slip nella Appliance Management Console (AMC): un archivio appositamente creato può collocare file al di fuori della cartella in cui dovrebbe essere estratto, il che potrebbe anch'esso portare all'esecuzione di codice da remoto. CVE-2026-102258, con punteggio 5,5, è una falla di cross-site scripting memorizzato nella AMC che richiede un account da amministratore. The Hacker News riferisce che questa volta SonicWall ha riconosciuto il merito a ricercatori esterni: CVE-2026-102255 e CVE-2026-102256 sono state segnalate da Benoît Sevens di Anthropic, mentre Brian Mariani di DigitalCanion SA ha individuato le restanti due, una delle quali inviata tramite la Zero Day Initiative di Trend Micro.
La correzione arriva dopo una serie di bug di SMA1000 sfruttati in attacchi. Secondo il conteggio di The Hacker News, si tratta della terza falla SSRF di WorkPlace con punteggio 10,0 e raggiungibile senza login che SonicWall corregge quest'anno: le coppie precedenti erano CVE-2026-15409 con CVE-2026-15410, rese pubbliche il 14 luglio, e CVE-2026-83548 con CVE-2026-83549, rese pubbliche il 1 settembre, e in entrambi i casi SonicWall aveva dichiarato di aver indagato su attacchi che le sfruttavano. BleepingComputer riferisce che la coppia di luglio è stata sfruttata per settimane per installare i malware Sou5, OrangeTail e RootRun, in attacchi che CISA ha collegato a gruppi ransomware. The Hacker News fa inoltre notare che tra le build vulnerabili figurano la 12.4.3-03526 e la 12.5.0-02952, le build che SonicWall aveva indicato il 1 settembre come correzione della coppia sfruttata, per cui i dispositivi aggiornati in quel momento hanno comunque bisogno del nuovo hotfix. Secondo la stessa testata, SonicWall non ha precisato se il nuovo bug SSRF possa essere concatenato con gli altri tre, e non ha ripetuto il precedente consiglio di verificare i dispositivi alla ricerca di indicatori di compromissione.
Perché è importante
I gateway SMA1000 si trovano al perimetro delle reti aziendali e, secondo BleepingComputer, sono utilizzati da enti governativi, fornitori di servizi gestiti e grandi aziende, il che li rende un bersaglio frequente. BleepingComputer cita Shadowserver, che rileva più di 400 dispositivi SMA1000 raggiungibili da internet, alcuni dei quali potrebbero essere già aggiornati, e riferisce che CISA ha inserito 19 falle di SonicWall tra quelle sfruttate attivamente negli ultimi quattro anni, 13 delle quali in attacchi ransomware. SonicWall non segnala finora alcuno sfruttamento delle nuove falle, ma i dispositivi che hanno applicato la correzione di settembre restano vulnerabili finché non viene installato il nuovo hotfix.
Cronologia
· Pubblicato
Argomenti#SonicWall#SMA1000#SSRF#vulnerabilità#accesso remoto
Fonti
Questa notizia si basa sulle fonti seguenti. Leggile per il contesto completo.



