Threat Advisories

Aktiv utnyttjande av zero-day-sårbarheter i SonicWall SMA1000

Skriven av Integrity360 | 2 sep. 2026 12:40:41

SonicWall har släppt akuta säkerhetsuppdateringar för två sårbarheter som påverkar företagets enheter i Secure Mobile Access (SMA) 1000-serien, efter att ha bekräftat bevis på aktiv utnyttjande i det vilda. Sårbarheterna kan potentiellt kombineras för att möjliggöra fjärrkörning av kod på utsatta system.

Sårbarheterna består av en SSRF-sårbarhet (Server-Side Request Forgery) före autentisering och en sårbarhet för kommandoinjektion i operativsystemet efter autentisering. SonicWalls utredning visade att hotaktörer aktivt utnyttjar dessa sårbarheter, och det finns tecken på att båda sårbarheterna kan användas tillsammans som en del av en attackkedja.

Ett framgångsrikt utnyttjande kan leda till att de drabbade enheterna komprometteras fullständigt, obehörig åtkomst, stöld av inloggningsuppgifter och potentiell lateral rörelse in i interna nätverk.

Detaljer om sårbarheterna

CVE-2026-83548

Typ: Kommandoinjektion via SSRF
Allvarlighetsgrad: Kritisk (högsta allvarlighetsgrad)

En sårbarhet för kommandoinjektion finns i SMA1000 Appliance WorkPlace-gränssnittet. Felet härrör från en svaghet i form av Server-Side Request Forgery (SSRF) som kan utnyttjas som en del av en exploateringskedja.

CVE-2026-83549

Typ: Kommandoinjektion
Allvarlighetsgrad: Kritisk

En andra sårbarhet för kommandoinjektion påverkar SMA1000 Appliance Management Console. Angripare med administratörsbehörighet kan utnyttja denna sårbarhet för att köra godtyckliga operativsystemskommandon på enheten.

Utnyttjande

SonicWall har uppgett att man har undersökt ett fall där dessa sårbarheter aktivt utnyttjats och bekräftat att hotaktörer kedjekopplar sårbarheterna i sina attacker

Berörda produkter

Sårbarheterna påverkar följande SonicWall SMA1000-plattformar:

  • SMA 6210
  • SMA 7210
  • SMA 8200v

Följande produkterpåverkas inte:

  • SonicWall SSL-VPN som körs på SonicWall-brandväggar
  • Enheter i SonicWall SMA 100-serien

Rekommendationer

Organisationer som använder SMA1000-enheter bör:

  1. Omedelbart installera den senaste SonicWall-hotfixen.
  2. Granska autentiserings- och administratörsloggarna för att upptäcka misstänkt aktivitet.
  3. Kontrollera enhetens integritet och undersöka tecken på obehöriga konfigurationsändringar.
  4. Begränsa exponeringen av hanteringsgränssnittet där det är operativt möjligt.

 

Om du är orolig för någon av de hot som beskrivs i detta meddelande eller behöver hjälp med att avgöra vilka åtgärder du bör vidta för att skydda dig mot de mest väsentliga hoten som din organisation står inför, vänligen kontakta din kundansvarige eller hör av dig till oss för att ta reda på hur du kan skydda din organisation.