SonicWall remediază o vulnerabilitate SSRF evaluată cu 10.0 în gateway-urile de acces la distanță SMA1000
SonicWall a lansat hotfixuri pentru patru vulnerabilități din SMA1000, în frunte cu o eroare de tip server-side request forgery care nu necesită autentificare și căreia compania îi acordă scorul 10.0. Compania spune că nu a observat până acum nicio exploatare.

Puncte-cheie
- 1SonicWall evaluează cu 10.0 pe scala CVSS vulnerabilitatea CVE-2026-102255, o eroare SSRF în portalul WorkPlace al SMA1000 care nu necesită autentificare.
- 2Hotfixurile acoperă patru vulnerabilități pe modelele SMA1000 6210, 7210 și 8200v; build-urile remediate sunt 12.4.3-03670 și 12.5.0-03082 sau ulterioare.
- 3SonicWall spune că nu a observat până acum exploatarea niciuneia dintre cele patru vulnerabilități.
- 4Potrivit The Hacker News, build-urile indicate de SonicWall drept remedieri pe 1 septembrie se numără printre versiunile afectate.
- 5Seria SMA 100 și funcția SSL-VPN de pe firewall-urile SonicWall nu sunt afectate.
Știrea completă
SonicWall a lansat hotfixuri pentru patru vulnerabilități din seria SMA1000, echipamentele pe care companiile le folosesc pentru a oferi angajaților aflați la distanță acces la rețelele și aplicațiile interne, relatează The Hacker News și BleepingComputer. Cea mai gravă, CVE-2026-102255, este o vulnerabilitate de tip server-side request forgery (SSRF) în portalul WorkPlace, care poate fi accesată fără autentificare. SonicWall îi acordă un scor CVSS de 10.0, maximul scalei. În buletinul său de securitate, pe care The Hacker News îl datează 6 octombrie, compania afirmă că un atacator de la distanță neautentificat ar putea abuza de o cale de acces neintenționată pentru a face echipamentul să trimită cereri în numele său, a ajunge la funcții interne și a efectua operațiuni neautorizate. Buletinul nu precizează ce funcții sunt expuse.
Potrivit SonicWall, până în prezent nu există niciun semn că atacatorii ar folosi vreuna dintre cele patru vulnerabilități, iar compania le recomandă clienților SMA1000 să treacă la versiunile remediate. Modelele afectate sunt SMA1000 6210, 7210 și 8200v. Potrivit The Hacker News, build-urile până la 12.4.3-03526 inclusiv din ramura 12.4.3 sunt vulnerabile, iar 12.4.3-03670 sau versiunile ulterioare conțin remedierea; în ramura 12.5.0, build-urile până la 12.5.0-02952 inclusiv sunt vulnerabile, iar 12.5.0-03082 sau versiunile ulterioare sunt remediate. Nici seria SMA 100, nici funcția SSL-VPN de pe firewall-urile SonicWall nu sunt afectate. The Hacker News adaugă că hotfixul este distribuit prin portalul MySonicWall, că echipamentul repornește după instalare și că nu este indicată nicio soluție temporară de ocolire.
Celelalte trei vulnerabilități pot fi folosite doar după autentificare. CVE-2026-102256 este o vulnerabilitate de injectare de comenzi în sistemul de operare (OS command injection) care necesită acces de administrator și ar putea duce la executarea de cod de la distanță; SonicWall îi acordă scorul 7.8, potrivit The Hacker News. CVE-2026-102257, evaluată cu 7.2, este o vulnerabilitate Zip Slip în Appliance Management Console (AMC): o arhivă special creată poate plasa fișiere în afara folderului în care ar trebui să fie dezarhivată, ceea ce ar putea duce, de asemenea, la executarea de cod de la distanță. CVE-2026-102258, evaluată cu 5.5, este o vulnerabilitate de tip stored cross-site scripting în AMC care necesită un cont de administrator. The Hacker News relatează că SonicWall a creditat de această dată cercetători externi: CVE-2026-102255 și CVE-2026-102256 au fost raportate de Benoît Sevens de la Anthropic, iar Brian Mariani de la DigitalCanion SA le-a descoperit pe celelalte două, una dintre ele fiind trimisă prin Zero Day Initiative al Trend Micro.
Remedierea vine după o serie de erori SMA1000 exploatate. Potrivit numărătorii The Hacker News, aceasta este a treia vulnerabilitate SSRF din WorkPlace evaluată cu 10.0 și accesibilă fără autentificare pe care SonicWall a remediat-o anul acesta: perechile anterioare au fost CVE-2026-15409 cu CVE-2026-15410, făcute publice pe 14 iulie, și CVE-2026-83548 cu CVE-2026-83549, făcute publice pe 1 septembrie, iar în ambele cazuri SonicWall a declarat că a investigat atacuri în care acestea au fost folosite. BleepingComputer relatează că perechea din iulie a fost exploatată timp de săptămâni pentru a instala programele malware Sou5, OrangeTail și RootRun, în atacuri pe care CISA le-a asociat cu grupări de ransomware. The Hacker News subliniază, de asemenea, că printre build-urile vulnerabile se află 12.4.3-03526 și 12.5.0-02952, build-urile pe care SonicWall le-a indicat pe 1 septembrie drept remediere pentru perechea exploatată, astfel încât echipamentele actualizate atunci au nevoie în continuare de noul hotfix. Potrivit aceleiași publicații, SonicWall nu a precizat dacă noua eroare SSRF poate fi înlănțuită cu celelalte trei și nu și-a reiterat recomandarea anterioară de a verifica echipamentele pentru indicatori de compromitere.
De ce contează
Gateway-urile SMA1000 se află la marginea rețelelor corporative și, potrivit BleepingComputer, sunt folosite de agenții guvernamentale, furnizori de servicii gestionate și companii mari, ceea ce le face o țintă frecventă. BleepingComputer citează Shadowserver, care monitorizează peste 400 de echipamente SMA1000 accesibile de pe internet, dintre care unele ar putea fi deja corectate, și relatează că CISA a inclus 19 vulnerabilități SonicWall pe lista celor exploatate activ în ultimii patru ani, 13 dintre ele în atacuri ransomware. SonicWall nu raportează până acum nicio exploatare a noilor vulnerabilități, dar echipamentele care au primit remedierea din septembrie rămân vulnerabile până la instalarea noului hotfix.
Cronologie
· Publicat
Subiecte#SonicWall#SMA1000#SSRF#vulnerabilitate#acces la distanță
Surse
Această știre se bazează pe sursele de mai jos. Citiți-le pentru contextul complet.



