A SonicWall 2026. szeptember 1-jén kiadott biztonsági tanácsadójában megerősítette, hogy támadók két, korábban ismeretlen (zero-day) sebezhetőséget láncolnak össze az SMA1000 sorozatú távoli hozzáférési eszközök (Secure Mobile Access) ellen, távoli kódfuttatás (RCE) elérése céljából. A gyártó saját fenyegetés-elemző csapata (PSIRT) olyan esetet vizsgált, amely alátámasztja a hibák aktív, valós támadásokban történő kihasználását, és nyomatékosan sürgeti az érintett ügyfeleket a hotfix azonnali telepítésére.
Az SMA1000 egy internetről elérhető, biztonságos távoli hozzáférési eszköz, amelyet jellemzően nagyvállalatok, állami szervek és kritikus infrastruktúra üzemeltetői használnak a belső hálózati erőforrások távoli eléréséhez. Pontosan ez teszi különösen értékes célponttá a támadók számára, mivel egyetlen sikeres kompromittálás közvetlen ugrópontot ad a belső infrastruktúrához.
Ez már a harmadik alkalom idén, hogy a SonicWall SMA1000 platformját zero-day exploitlánc éri.
A támadási lánc két, egymásra épülő hibát használ ki, amelyek külön-külön is veszélyesek, de együtt lehetővé teszik a rendszerszintű parancsvégrehajtást. A CVE-2026-83548 egy szerveroldali kéréshamisítási (SSRF) hibából ered, amely a WorkPlace felület alternatív hozzáférési útján keresztül teszi lehetővé, hogy egy hitelesítés nélküli, távoli támadó jogosulatlan funkciókhoz férjen hozzá, és az eszközt egy nem tervezett belső célpont felé irányuló kérés kiadására kényszerítse. A második hiba, a CVE-2026-83549, már admin jogosultsággal rendelkező támadó számára nyit utat arra, hogy tetszőleges operációs rendszer szintű parancsokat futtasson a sebezhető eszközön. A két hiba láncolása így egy hitelesítés nélküli belépési ponttól vezet el a teljes rendszerszintű kódfuttatásig.
A hibák kizárólag az SMA1000 sorozat három hardveres és virtuális modelljét érintik, az SMA 6210, SMA 7210 és SMA 8200v típusokat, a 12.4.3 és 12.5.0 firmware ágakon. A probléma nem érinti a SonicWall tűzfalakon futó SSL-VPN szolgáltatást, sem az SMA 100-as sorozatot. A Shadowserver internetfelügyeleti szolgálat jelenleg több mint 400 nyilvánosan elérhető SMA1000 eszközt azonosít.
A javított platform-hotfix verziók a következők:
- 12.4.3-03453 és korábbi verziókról 12.4.3-03526-ra kell frissíteni
- 12.5.0-02835 és korábbi verziókról 12.5.0-02952-re kell frissíteni
Fontos hiányosság, hogy a SonicWall eddig nem tett közzé konkrét indikátorokat vagy részletes technikai leírást a folyamatban lévő támadásokról, ami megnehezíti az önálló fenyegetésvadászatot a biztonsági csapatok számára.