Înapoi la Noutăți
Amenințări

SonicWall remediază o vulnerabilitate SSRF critică în gateway-urile SMA1000

O vulnerabilitate SSRF de severitate maximă în seria SMA1000 de la SonicWall ar fi putut permite unor atacatori neautentificați accesul la funcții interne ale echipamentului — cel mai recent dintr-un șir de breșe care afectează aceste gateway-uri VPN larg răspândite.

SonicWall remediază o vulnerabilitate SSRF critică în gateway-urile SMA1000

SonicWall a lansat remedieri pentru o vulnerabilitate de tip server-side request forgery (SSRF) de severitate maximă, care afectează seria de echipamente de acces securizat la distanță SMA1000 — gateway-uri hardware și virtuale folosite pe scară largă de companii, instituții guvernamentale și furnizori de servicii gestionate pentru a oferi acces VPN către rețelele interne.

Ce s-a întâmplat

Înregistrată ca CVE-2026-102255, vulnerabilitatea se află în interfața Appliance WorkPlace a modelelor SMA1000 6210, 7210 și 8200v. Ea provine dintr-o cale de acces alternativă care nu ar fi trebuit să fie accesibilă și, întrucât nu necesită autentificare și este ușor de declanșat, un atacator care o descoperă poate determina echipamentul să trimită cereri în numele său — transformând practic gateway-ul într-un proxy către funcționalități și servicii care ar trebui să fie accesibile doar intern. Seria SMA 100 și SSL-VPN de pe firewall-urile SonicWall nu sunt afectate.

SonicWall precizează că nu a observat încă exploatarea activă a acestei breșe și a lansat remedierea preventiv, însă, având în vedere istoricul recent al acestei linii de produse, fereastra de oportunitate ar putea să nu rămână deschisă mult timp.

De ce contează

Gateway-urile SMA1000 sunt poziționate, prin design, la marginea rețelelor corporative, intermediind accesul la distanță exact pentru tipul de organizații pe care atacatorii le vizează cel mai mult. Monitorizarea realizată de Shadowserver indică în prezent peste 400 de astfel de echipamente expuse direct pe internet, cu cea mai mare concentrare în Statele Unite.

Nu este un incident izolat. La începutul anului, două vulnerabilități zero-day distincte din seria SMA1000 au fost exploatate timp de săptămâni pentru a instala malware personalizat pe echipamentele vizate, în atacuri asociate unor grupări de ransomware. Luna trecută a fost dezvăluită o altă pereche de vulnerabilități zero-day combinate pentru execuție de cod la distanță pe aceeași linie de produse. În ultimii patru ani, 19 vulnerabilități SonicWall au ajuns în catalogul guvernului american de breșe exploatate activ — 13 dintre acestea fiind folosite ulterior în atacuri ransomware. Echipamentele SMA1000 au devenit o țintă recurentă, iar atacatorii par să urmărească îndeaproape acest produs.

Ce trebuie făcut

  • Aplicați imediat remedierea SonicWall pe orice echipament SMA1000 6210, 7210 sau 8200v — nu așteptați confirmarea unei exploatări active.
  • Inventariați gateway-urile SMA1000 și alte echipamente de acces la distanță expuse pe internet; orice interfață de administrare sau WorkPlace accesibilă public ar trebui revizuită și restricționată acolo unde este posibil.
  • Tratați actualizarea echipamentelor SMA1000 ca pe o prioritate permanentă, nu ca pe o remediere punctuală — această linie de produse are un istoric de vulnerabilități zero-day repetate, urmate de activitate ransomware.
  • Dacă nu puteți aplica remedierea imediat, limitați accesul la interfața WorkPlace doar la rețele de încredere și monitorizați jurnalele echipamentului pentru cereri interne anormale.

Monitorizarea 4tify urmărește astfel de anunțuri pentru gateway-urile și echipamentele de margine pe care se bazează clienții noștri, astfel încât ferestrele de remediere să nu se transforme în cronologii de incidente.

DISTRIBUIE