SonicWall ha rilasciato aggiornamenti di sicurezza d’emergenza per due vulnerabilità che interessano i dispositivi della serie Secure Mobile Access (SMA) 1000, dopo aver confermato l’esistenza di prove di sfruttamento attivo in ambiente reale. Le vulnerabilità possono potenzialmente essere concatenate per consentire l’esecuzione di codice remoto sui sistemi vulnerabili.
Le falle consistono in una vulnerabilità di tipo Server-Side Request Forgery (SSRF) pre-autenticazione e in una vulnerabilità di tipo "command injection" del sistema operativo post-autenticazione. L’indagine condotta da SonicWall ha stabilito che gli autori delle minacce stanno sfruttando attivamente queste vulnerabilità, con indicazioni che entrambe potrebbero essere utilizzate congiuntamente come parte di una catena di attacchi.
Uno sfruttamento riuscito potrebbe comportare la compromissione completa dei dispositivi interessati, l’accesso non autorizzato, il furto di credenziali e un potenziale spostamento laterale all’interno delle reti interne.
Dettagli sulla vulnerabilità
CVE-2026-83548
Tipo: Iniezione di comandi tramite SSRF
Gravità: Critica (massima)
Esiste una vulnerabilità di iniezione di comandi nell’interfaccia WorkPlace del dispositivo SMA1000. La falla deriva da una vulnerabilità di tipo Server-Side Request Forgery (SSRF) che può essere sfruttata come parte di una catena di exploit.
CVE-2026-83549
Tipo: Iniezione di comandi
Gravità: Critica
Una seconda vulnerabilità di iniezione di comandi interessa la console di gestione dell’appliance SMA1000. Gli aggressori in possesso di privilegi amministrativi possono sfruttare questa vulnerabilità per eseguire comandi arbitrari del sistema operativo sull’appliance.
Sfruttamento
SonicWall ha dichiarato di aver indagato su un caso che dimostrava lo sfruttamento attivo di queste vulnerabilità e ha confermato che gli autori delle minacce stanno concatenando le vulnerabilità negli attacchi
Prodotti interessati
Le vulnerabilità interessano le seguenti piattaforme SonicWall SMA1000:
- SMA 6210
- SMA 7210
- SMA 8200v
I seguenti prodottinon sono interessati:
- SSL-VPN SonicWall in esecuzione sui firewall SonicWall
- Apparecchi della serie SonicWall SMA 100
Raccomandazioni
Le organizzazioni che utilizzano dispositivi SMA1000 dovrebbero:
- Applicare immediatamente l'ultima versione dell'hotfix di SonicWall.
- Esaminare i registri di autenticazione e di accesso amministrativo alla ricerca di attività sospette.
- Verificare l'integrità dell'appliance e indagare su eventuali segni di modifiche non autorizzate alla configurazione.
- Limitare l’esposizione dell’interfaccia di gestione, ove ciò sia operativamente fattibile.
Se siete preoccupati per una qualsiasi delle minacce descritte in questo bollettino o avete bisogno di aiuto per determinare quali misure adottare per proteggervi dalle minacce più rilevanti che la vostra organizzazione deve affrontare, contattate il vostro account manager oppure mettetevi in contatto con noi per scoprire come proteggere la vostra organizzazione.