SonicWall potvrdil aktívne zneužívanie dvoch zraniteľností v SMA 1000

SonicWall potvrdil aktívne zneužívanie kritickej SSRF chyby a RCE zraniteľnosti v zariadeniach SMA 1000 Series. Pre dotknuté verzie sú dostupné hotfixy.

Zraniteľnosti SonicWall SMA 1000 sú podľa výrobcu aktívne zneužívané. Spoločnosť 1. septembra 2026 zverejnila upozornenie SNWLID-2026-0016 pre dve chyby v zariadeniach SMA 1000 Series a vydala opravné hotfixy. Organizácie s dotknutými systémami majú aktualizovať softvér a preveriť možné známky kompromitácie.

Ilustrácia zraniteľností SonicWall SMA 1000 v zariadení pre vzdialený prístup

Chyby nesú označenia CVE-2026-83548 a CVE-2026-83549. Prvá z nich má maximálne skóre CVSS 10,0 a ide o predautentifikačnú SSRF zraniteľnosť cez nezamýšľanú funkciu forward proxy. Druhá chyba je postautentifikačná zraniteľnosť umožňujúca vzdialené spustenie kódu (RCE), s hodnotením CVSS 7,8.

Zraniteľnosti SonicWall SMA 1000 sa týkajú konkrétnych verzií

Upozornenie sa vzťahuje na modely SMA 6210, SMA 7210 a virtuálny SMA 8200v. Dotknuté sú zariadenia na softvérových vetvách 12.4.3-03453 a 12.5.0-02835.

SonicWall pripravil hotfixy pre obe vetvy:

  • verzia 12.4.3-03526 opravuje nasadenia na vetve 12.4.3,
  • verzia 12.5.0-02952 opravuje nasadenia na vetve 12.5.0.

Výrobca výslovne potvrdil, že obe chyby sú aktívne zneužívané. Zverejnené materiály však neidentifikujú útočníka, rozsah dotknutých organizácií ani konkrétne techniky použité pri útokoch.

Prečo je nutné preveriť aj možnú kompromitáciu

Zariadenia SMA poskytujú vzdialený prístup do podnikových sietí, preto ich kompromitácia môže mať dosah aj na interné prostredie organizácie. CVE-2026-83548 je predautentifikačná SSRF zraniteľnosť s hodnotením CVSS 10,0.

Druhá chyba, CVE-2026-83549, vyžaduje autentifikáciu, no môže viesť k vzdialenému spusteniu kódu. Verejné podklady technicky nepopisujú, či a ako útočníci spájajú obe zraniteľnosti do jedného útokového reťazca. Takýto scenár SonicWall v oznámení výslovne nepotvrdil.

Dodávateľ odporúča bezodkladne nasadiť príslušný hotfix a skontrolovať zariadenie na indikátory kompromitácie. Konkrétne indikátory však v dostupnom upozornení nezverejnil.

Ak organizácia nájde známky napadnutia, SonicWall odporúča zariadenie preinštalovať alebo nanovo nasadiť, zmeniť heslá a resetovať TOTP tokeny. Samotná aktualizácia odstraňuje zraniteľnosť, no nenahrádza reakciu na prípadný už uskutočnený prienik.

Čo zatiaľ nie je známe

Nie je potvrdené, či boli CVE-2026-83548 alebo CVE-2026-83549 zaradené do katalógu CISA Known Exploited Vulnerabilities (KEV). Zverejnené informácie rovnako neuvádzajú forenzné zistenia, malvér, krádeže prístupových údajov ani prípady ransomvéru priamo spojené s týmito chybami.

Ďalšie informácie môžu priniesť prípadné technické indikátory kompromitácie od SonicWall, nezávislé analýzy útokov alebo zaradenie chýb do katalógu CISA KEV. Pre správcov dotknutých SMA 1000 je však už teraz k dispozícii oprava aj postup výrobcu pre situácie, v ktorých existuje podozrenie na kompromitáciu.

Zdroje

  • SonicWall Product Notice SNWLID-2026-0016 – Potvrdzuje CVE, postihnuté modely a verzie, aktívne zneužívanie, opravné hotfixy aj odporúčaný postup pri možnej kompromitácii.
  • SecurityWeek – Nezávisle sumarizuje oznámenie SonicWall a uvádza, že verejné informácie zatiaľ neobsahujú podrobnosti útokov ani IoC.

Overené a aktualizované: 02. 09. 2026 07:37

Zdieľanie