SonicWall heeft hotfixes uitgebracht voor vier fouten in zijn SMA1000-apparaten, de gateways die externe werknemers toegang geven tot het netwerk en de applicaties van een bedrijf. Bij de ernstigste gevallen kan een aanvaller zonder login verzoeken via het apparaat verzenden en interne functies bereiken.
SonicWall beoordeelt het met een 10,0 op de CVSS-schaal en zegt dat het geen bewijs heeft dat een van de vier fouten bij aanvallen wordt gebruikt.
De ernstigste fout, bijgehouden als CVE-2026-102255, is een SSRF-bug (server-side request forgery) in WorkPlace, de portal waarop SMA1000-gebruikers inloggen. Het bestaat vanwege een onbedoeld toegangspad via SonicWall en kan worden bereikt vóór authenticatie.
Een aanvaller die dit pad misbruikt, zou “de interne functionaliteit kunnen bereiken en ongeautoriseerde bewerkingen kunnen uitvoeren”, zei SonicWall in zijn beveiligingsadvies van 6 oktober, zonder te zeggen welke functies.
Alle vier de fouten zijn van invloed op de SMA1000-modellen 6210, 7210 en 8200v op deze platform-hotfix-versies:
- Versie 12.4.3: 12.4.3-03526 en oudere versies worden beïnvloed. 12.4.3-03670 en hogere versies zijn opgelost.
- Versie 12.5.0: 12.5.0-02952 en oudere versies worden beïnvloed. 12.5.0-03082 en hogere versies zijn opgelost.
De getroffen versies omvatten 12.4.3-03526 en 12.5.0-02952, die SonicWall op 1 september noemde als oplossing voor twee fouten die volgens het rapport misbruikt werden. Een apparaat dat nog steeds op deze versies draait, heeft de nieuwe hotfix nodig.
SSL-VPN op SonicWall-firewalls en de SMA 100-serie worden niet beïnvloed.
De hotfix is beschikbaar via de MySonicWall-portal en het apparaat wordt opnieuw opgestart wanneer de installatie is voltooid. Er wordt geen oplossing vermeld.
De andere drie fouten kunnen alleen worden gebruikt na inloggen. Twee daarvan bevinden zich in de Appliance Management Console (AMC), waar beheerders het apparaat configureren.
|
CVE |
Gebrek |
Waar |
Toegang nodig |
SonicWall CVSS-score |
|---|---|---|---|---|
|
CVE-2026-102255 |
Vervalsing van verzoeken aan de serverzijde (SSRF) |
Werkplek |
Geen |
10.0 |
|
CVE-2026-102256 |
OS-opdrachtinjectie die kan leiden tot uitvoering van externe code |
SMA1000-apparaat, onderdeel niet genoemd |
Beheerder inloggen |
7.8 |
|
CVE-2026-102257 |
Zip Slip: een aanvaller kan een speciaal gemaakt archief gebruiken om bestanden buiten de beoogde map te extraheren, wat kan leiden tot uitvoering van externe code |
AMC |
Login |
7.2 |
|
CVE-2026-102258 |
Opgeslagen cross-site scripting (XSS) |
AMC |
Beheerder inloggen |
5.5 |
Het is de derde keer dit jaar dat SonicWall een SSRF-fout met een score van 10.0 in WorkPlace heeft opgelost, waarvoor inloggen niet nodig is.
SonicWall maakte CVE-2026-15409 en CVE-2026-15410 op 14 juli bekend, en CVE-2026-83548 en CVE-2026-83549 op 1 september. Beide keren zei het onderzoek te hebben gedaan naar aanvallen waarbij gebruik werd gemaakt van de gebreken: “meerdere gevallen” in juli en “een geval” in september. Elk paar bestond uit een SSRF-fout waarvoor inloggen niet nodig was en een tweede fout waardoor een ingelogde beheerder opdrachten op het apparaat kon uitvoeren.
Het eigen personeel van SonicWall heeft beide paren gevonden. SonicWall gaf externe onderzoekers de eer voor de vier nieuwe tekortkomingen: Benoît Sevens van Anthropic voor CVE-2026-102255 en CVE-2026-102256, en Brian Mariani van DigitalCanion SA voor de andere twee, waarvan er één werd gerapporteerd via het Zero Day Initiative van Trend Micro.
Bij de aanvallen van juli zorgde CVE-2026-15409 ervoor dat een aanvaller zonder login een tunnel kon openen naar services die alleen binnen het apparaat reageren, aldus Rapid7. De aanvaller kan vervolgens opdrachten uitvoeren en CVE-2026-15410 gebruiken om root-toegang te verkrijgen, wat volledige controle over het apparaat betekent.
SonicWall heeft niet gezegd of de nieuwe SSRF-fout op dezelfde manier met de andere drie kan worden gecombineerd.
In zijn adviezen van juli en september vertelde SonicWall klanten dat ze hun apparaten moesten controleren op indicatoren van compromittering en, als deze werden gevonden, het apparaat opnieuw moesten imagen of opnieuw implementeren, gebruikers- en beheerderswachtwoorden moesten wijzigen en de TOTP-tokens die voor eenmalige inlogcodes werden gebruikt, opnieuw moesten instellen. Het heeft geen dergelijke instructie gegeven voor de vier nieuwe tekortkomingen.