SonicWall åtgärdar SSRF-sårbarhet med betyget 10.0 i SMA1000-gateways för fjärråtkomst
SonicWall har släppt hotfixar för fyra sårbarheter i SMA1000, främst en bugg av typen server-side request forgery som inte kräver inloggning och som företaget ger betyget 10.0. Företaget uppger att det hittills inte har sett något utnyttjande.

Viktigaste punkterna
- 1SonicWall ger CVE-2026-102255, en SSRF-sårbarhet i WorkPlace-portalen i SMA1000 som inte kräver inloggning, betyget 10.0 på CVSS-skalan.
- 2Hotfixarna omfattar fyra sårbarheter i SMA1000-modellerna 6210, 7210 och 8200v; åtgärdade byggen är 12.4.3-03670 och 12.5.0-03082 eller senare.
- 3SonicWall uppger att företaget hittills inte har sett något utnyttjande av någon av de fyra sårbarheterna.
- 4Enligt The Hacker News finns de byggen som SonicWall angav som rättelser den 1 september bland de berörda versionerna.
- 5SMA 100-serien och SSL-VPN-funktionen i brandväggar från SonicWall påverkas inte.
Hela artikeln
SonicWall har släppt hotfixar för fyra sårbarheter i sin SMA1000-serie, de enheter som företag använder för att ge distansarbetande personal åtkomst till interna nätverk och applikationer, rapporterar The Hacker News och BleepingComputer. Den allvarligaste, CVE-2026-102255, är en sårbarhet av typen server-side request forgery (SSRF) i WorkPlace-portalen som kan nås utan inloggning. SonicWall ger den CVSS-poängen 10.0, skalans högsta värde. I sin säkerhetsbulletin, som The Hacker News daterar till den 6 oktober, uppger företaget att en oautentiserad fjärrangripare skulle kunna missbruka en oavsiktlig åtkomstväg för att få enheten att skicka förfrågningar åt angriparen, nå interna funktioner och utföra obehöriga operationer. Bulletinen anger inte vilka funktioner som exponeras.
Enligt SonicWall finns det hittills inga tecken på att angripare använder någon av de fyra sårbarheterna, och företaget rekommenderar SMA1000-kunder att gå över till de åtgärdade versionerna. De berörda modellerna är SMA1000 6210, 7210 och 8200v. Enligt The Hacker News är byggen till och med 12.4.3-03526 i 12.4.3-grenen sårbara och 12.4.3-03670 eller senare innehåller rättelsen; i 12.5.0-grenen är byggen till och med 12.5.0-02952 sårbara och 12.5.0-03082 eller senare är åtgärdade. Varken SMA 100-serien eller SSL-VPN-funktionen i brandväggar från SonicWall påverkas. The Hacker News tillägger att hotfixen distribueras via MySonicWall-portalen, att enheten startas om när den har installerats och att ingen tillfällig lösning anges.
De tre övriga sårbarheterna kan bara utnyttjas efter inloggning. CVE-2026-102256 är en OS-kommandoinjektion som kräver administratörsåtkomst och skulle kunna leda till fjärrkörning av kod; SonicWall ger den 7.8 poäng, enligt The Hacker News. CVE-2026-102257, med betyget 7.2, är en Zip Slip-sårbarhet i Appliance Management Console (AMC): ett manipulerat arkiv kan placera filer utanför den mapp det är avsett att packas upp i, vilket också skulle kunna sluta i fjärrkörning av kod. CVE-2026-102258, med betyget 5.5, är en sårbarhet för lagrad cross-site scripting i AMC som kräver ett administratörskonto. The Hacker News rapporterar att SonicWall den här gången krediterade externa forskare: CVE-2026-102255 och CVE-2026-102256 rapporterades av Benoît Sevens från Anthropic, medan Brian Mariani från DigitalCanion SA hittade de återstående två, varav en skickades in via Zero Day Initiative från Trend Micro.
Rättelsen kommer efter en rad utnyttjade SMA1000-buggar. Enligt The Hacker News räkning är detta den tredje SSRF-sårbarheten i WorkPlace med betyget 10.0 som kan nås utan inloggning och som SonicWall har åtgärdat i år: de tidigare paren var CVE-2026-15409 och CVE-2026-15410, som offentliggjordes den 14 juli, samt CVE-2026-83548 och CVE-2026-83549, som offentliggjordes den 1 september, och i båda fallen uppgav SonicWall att företaget hade utrett attacker där de användes. BleepingComputer rapporterar att juliparet utnyttjades i flera veckor för att installera skadeprogrammen Sou5, OrangeTail och RootRun, i attacker som CISA kopplade till ransomwaregäng. The Hacker News påpekar också att de sårbara byggena omfattar 12.4.3-03526 och 12.5.0-02952, de byggen som SonicWall den 1 september angav som rättelse för det utnyttjade paret, så enheter som uppdaterades vid den tidpunkten behöver ändå den nya hotfixen. Enligt samma nyhetssajt har SonicWall inte uppgett om den nya SSRF-buggen kan kedjas samman med de tre andra, och företaget har inte upprepat sitt tidigare råd att kontrollera enheterna efter indikatorer på intrång.
Därför är det viktigt
SMA1000-gateways sitter i utkanten av företagsnätverk och används enligt BleepingComputer av myndigheter, leverantörer av hanterade tjänster och stora företag, vilket gör dem till ett vanligt mål. BleepingComputer hänvisar till Shadowserver, som följer fler än 400 SMA1000-enheter som går att nå från internet, varav en del redan kan vara uppdaterade, och rapporterar att CISA under de senaste fyra åren har listat 19 sårbarheter i SonicWall-produkter som aktivt utnyttjade, 13 av dem i ransomwareattacker. SonicWall rapporterar hittills inget utnyttjande av de nya sårbarheterna, men enheter som installerade septemberrättelsen förblir sårbara tills den nya hotfixen har installerats.
Tidslinje
· Publicerad
Ämnen#SonicWall#SMA1000#SSRF#sårbarhet#fjärråtkomst
Källor
Den här artikeln bygger på följande källor. Läs dem för hela sammanhanget.



