SonicWall dicht SSRF-lek met score 10.0 in SMA1000-gateways voor externe toegang
SonicWall heeft hotfixes uitgebracht voor vier lekken in SMA1000, met als ernstigste een server-side request forgery-bug waarvoor geen inlog nodig is en die het bedrijf een score van 10.0 geeft. Volgens het bedrijf is er tot nu toe geen misbruik waargenomen.

Belangrijkste punten
- 1SonicWall geeft CVE-2026-102255, een SSRF-lek in het WorkPlace-portaal van SMA1000 waarvoor geen inlog nodig is, een score van 10.0 op de CVSS-schaal.
- 2De hotfixes dekken vier lekken op de SMA1000-modellen 6210, 7210 en 8200v; gecorrigeerde builds zijn 12.4.3-03670 en 12.5.0-03082 of later.
- 3SonicWall zegt tot nu toe geen misbruik van een van de vier lekken te hebben gezien.
- 4Volgens The Hacker News behoren de builds die SonicWall op 1 september als oplossing noemde tot de getroffen versies.
- 5De SMA 100-serie en de SSL-VPN-functie op SonicWall-firewalls zijn niet getroffen.
Het volledige bericht
SonicWall heeft hotfixes uitgebracht voor vier kwetsbaarheden in zijn SMA1000-serie, de apparaten waarmee bedrijven medewerkers op afstand toegang geven tot interne netwerken en applicaties, melden The Hacker News en BleepingComputer. De ernstigste, CVE-2026-102255, is een server-side request forgery-lek (SSRF) in het WorkPlace-portaal dat bereikbaar is zonder in te loggen. SonicWall geeft het een CVSS-score van 10.0, het maximum van de schaal. In zijn advisory, die volgens The Hacker News van 6 oktober dateert, stelt het bedrijf dat een niet-geauthenticeerde aanvaller op afstand een onbedoeld toegangspad zou kunnen misbruiken om het apparaat namens hem verzoeken te laten versturen, interne functies te bereiken en ongeautoriseerde handelingen uit te voeren. De advisory vermeldt niet welke functies blootliggen.
Volgens SonicWall is er tot nu toe geen teken dat aanvallers een van de vier lekken gebruiken, en het bedrijf adviseert SMA1000-klanten over te stappen op de gecorrigeerde releases. De getroffen modellen zijn de SMA1000 6210, 7210 en 8200v. Volgens The Hacker News zijn op de 12.4.3-tak builds tot en met 12.4.3-03526 kwetsbaar en bevat 12.4.3-03670 of later de fix; op de 12.5.0-tak zijn builds tot en met 12.5.0-02952 kwetsbaar en is 12.5.0-03082 of later gerepareerd. Noch de SMA 100-serie noch de SSL-VPN-functie op SonicWall-firewalls is getroffen. The Hacker News voegt eraan toe dat de hotfix wordt verspreid via het MySonicWall-portaal, dat het apparaat na installatie opnieuw opstart en dat er geen workaround wordt vermeld.
De andere drie lekken kunnen alleen na inloggen worden gebruikt. CVE-2026-102256 is een OS-command-injection waarvoor beheerderstoegang nodig is en die tot remote code execution zou kunnen leiden; SonicWall geeft het volgens The Hacker News een score van 7.8. CVE-2026-102257, met een score van 7.2, is een Zip Slip-lek in de Appliance Management Console (AMC): een gemanipuleerd archief kan bestanden buiten de map plaatsen waarin het zou moeten worden uitgepakt, wat eveneens zou kunnen uitmonden in remote code execution. CVE-2026-102258, met een score van 5.5, is een stored cross-site scripting-lek in de AMC waarvoor een beheerdersaccount nodig is. The Hacker News meldt dat SonicWall dit keer externe onderzoekers vermeldt: CVE-2026-102255 en CVE-2026-102256 werden gemeld door Benoît Sevens van Anthropic, terwijl Brian Mariani van DigitalCanion SA de overige twee vond, waarvan er één werd ingediend via het Zero Day Initiative van Trend Micro.
De fix komt na een reeks misbruikte SMA1000-bugs. Volgens de telling van The Hacker News is dit het derde WorkPlace-SSRF-lek met een score van 10.0 dat zonder inloggen bereikbaar is en dat SonicWall dit jaar heeft gedicht: de eerdere paren waren CVE-2026-15409 met CVE-2026-15410, openbaar gemaakt op 14 juli, en CVE-2026-83548 met CVE-2026-83549, openbaar gemaakt op 1 september, en in beide gevallen zei SonicWall aanvallen te hebben onderzocht waarbij ze werden gebruikt. BleepingComputer meldt dat het paar van juli wekenlang werd misbruikt om de malware Sou5, OrangeTail en RootRun te installeren, bij aanvallen die CISA in verband bracht met ransomwarebendes. The Hacker News wijst er ook op dat de kwetsbare builds 12.4.3-03526 en 12.5.0-02952 omvatten, de builds die SonicWall op 1 september aanwees als oplossing voor het misbruikte paar, zodat apparaten die toen zijn bijgewerkt de nieuwe hotfix nog steeds nodig hebben. Volgens hetzelfde medium heeft SonicWall niet verklaard of de nieuwe SSRF-bug kan worden gecombineerd met de andere drie, en heeft het zijn eerdere advies om apparaten te controleren op indicatoren van compromittering niet herhaald.
Waarom het ertoe doet
SMA1000-gateways staan aan de rand van bedrijfsnetwerken en worden volgens BleepingComputer gebruikt door overheidsinstanties, managed service providers en grote bedrijven, waardoor ze een frequent doelwit zijn. BleepingComputer haalt Shadowserver aan, dat meer dan 400 SMA1000-apparaten volgt die vanaf internet bereikbaar zijn, waarvan sommige mogelijk al zijn gepatcht, en meldt dat CISA de afgelopen vier jaar 19 SonicWall-lekken als actief misbruikt heeft aangemerkt, 13 daarvan bij ransomware-aanvallen. SonicWall meldt tot nu toe geen misbruik van de nieuwe lekken, maar apparaten die de fix van september hebben gekregen, blijven kwetsbaar totdat de nieuwe hotfix is geïnstalleerd.
Tijdlijn
· Gepubliceerd
Onderwerpen#SonicWall#SMA1000#SSRF#kwetsbaarheid#externe toegang
Bronnen
Dit bericht is gebaseerd op de volgende bronnen. Lees ze voor de volledige context.



