Illustration mit KI erzeugt
SonicWall SMA1000 unter Beschuss: Zwei Zero-Day-Schwachstellen ermöglichen SSRF und Systembefehle
Zwei Zero-Day-Lücken in SonicWall SMA1000 (CVE-2026-83548/49) ermöglichen SSRF und Befehlsinjektion. Betroffen: SMA 6210, 7210, 8200v – Hotfixes verfügbar.
Von künstlicher Intelligenz erzeugter Text, ohne menschliche Überprüfung veröffentlicht. KI-Transparenz
Exploits bereits auf Remote-Access-Appliances beobachtet
Zwei Zero-Day-Schwachstellen betreffen die Produktfamilie SonicWall SMA1000, die als Gateway für den sicheren Fernzugriff und als SSL-VPN-Appliance eingesetzt wird. SonicWall gibt an, sowohl die Schwachstellen als auch deren Ausnutzung bei realen Angriffen intern entdeckt zu haben.
Bei den gemeldeten Problemen handelt es sich um CVE-2026-83548, eine vor der Authentifizierung ausnutzbare SSRF-Schwachstelle, und CVE-2026-83549, eine Befehlsinjektion in das Betriebssystem. Das gleichzeitige Auftreten beider Schwachstellen in kompromittierten Umgebungen deutet auf eine mögliche Verkettung hin. Diese Annahme wurde jedoch nicht bestätigt.
Details zu den betroffenen Organisationen, zur Identität der Angreifer oder zu den während der Eindringversuche eingesetzten Vorgehensweisen wurden nicht veröffentlicht. Auch Indicators of Compromise wie IP-Adressen, Domains, Hashes oder von den Angreifern hinterlassene spezifische Pfade liegen nicht vor.
Für Administratoren geht es daher nicht darum, ein theoretisches Risiko zu bewerten. Die Ausnutzung wurde bereits beobachtet und erfordert sowohl die Installation der Sicherheitsupdates als auch rückwirkende Prüfungen der exponierten Appliances.
Von der Pre-Auth-SSRF bis zur Befehlsausführung
CVE-2026-83548 betrifft die Oberfläche Appliance Work Place. Es handelt sich um eine Server-Side Request Forgery (SSRF), die aus der Ferne ohne Zugangsdaten ausgenutzt werden kann und mit einem CVSS-Score von 10 bewertet wird.
Die Schwachstelle entsteht durch einen nicht vorgesehenen alternativen Zugriffspfad. Ein Angreifer kann die Appliance dazu bringen, Anfragen an Ziele oder Funktionen zu senden, die von außen normalerweise nicht erreichbar wären. Dieses Verhalten kann unbefugten Zugriff auf sensible Komponenten ermöglichen und nicht erlaubte Aktionen erlauben.
Eine SSRF in einem Remote-Access-Gateway ist besonders kritisch, da sich die Appliance häufig zwischen dem Internet und internen Ressourcen befindet. Die für eine Bewertung der erreichbaren Dienste erforderlichen Details zu dieser konkreten Schwachstelle wurden jedoch nicht veröffentlicht.
CVE-2026-83549 befindet sich dagegen in der Appliance Management Console (AMC). Die Schwachstelle setzt ein authentifiziertes Konto voraus, ermöglicht jedoch die Eingabe beliebiger Befehle für das Betriebssystem und damit möglicherweise die Ausführung von Code. Der angegebene Wert beträgt CVSS 7.8, mit dem Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H.
In einem verketteten Szenario könnte die SSRF theoretisch genutzt werden, um eine geschützte Funktion zu erreichen, während die Injektion die Ausführung von Systembefehlen ermöglichen würde. Es ist jedoch nicht bekannt, ob die beobachteten Angriffe dieser Abfolge folgten oder wie die Angreifer die Authentifizierungsanforderung der zweiten Schwachstelle erfüllten.
Betroffene Modelle und zu installierende Hotfixes
Die Schwachstellen betreffen drei Appliances der SMA1000-Produktfamilie:
- SMA 6210;
- SMA 7210;
- SMA 8200v.
Die Korrekturen sind in folgenden Hotfixes enthalten:
- 12.4.3-03526;
- 12.5.0-02952;
- allen späteren Versionen, die dieselben Fixes enthalten.
Die genauen betroffenen Vorgänger-Builds wurden nicht bekannt gegeben. Mangels dieser Information sollten Organisationen direkt überprüfen, ob jede Appliance mindestens einen der genannten Hotfixes verwendet, anstatt sich auf die Kontrolle des jeweiligen Hauptversionszweigs zu beschränken.
Die Warnung sollte nicht automatisch auf das gesamte SonicWall-Portfolio ausgeweitet werden. Der in SonicWall-Firewalls integrierte SSL-VPN-Dienst sowie Appliances der Serie SMA100 sind von diesen beiden Zero-Day-Schwachstellen nicht betroffen.
Es stehen keine alternativen Workarounds für das Patchen zur Verfügung. Direkt aus dem Internet erreichbare Appliances müssen priorisiert werden. Auch Installationen, die über zwischengeschaltete Netzwerke oder dedizierte Management-Schnittstellen erreichbar sind, sollten jedoch überprüft werden.
Zwei CVE-Paare beschreiben ähnliche Probleme, der Zusammenhang ist jedoch ungeklärt
Bei der Zuordnung der Kennungen gibt es eine erhebliche Abweichung. Die neu gemeldeten Schwachstellen werden als CVE-2026-83548 und CVE-2026-83549 bezeichnet. Im Katalog der Known Exploited Vulnerabilities der CISA erscheinen jedoch zwei SMA1000-Probleme mit entsprechenden technischen Beschreibungen. Sie sind dort unter folgenden Kennungen erfasst:
- CVE-2026-15409, eine entfernte unauthentifizierte SSRF, klassifiziert als CWE-918;
- CVE-2026-15410, eine Code-Injection, die es einem authentifizierten Administrator ermöglicht, beliebige Befehle auszuführen, klassifiziert als CWE-94.
Der Zusammenhang zwischen den beiden CVE-Paaren wurde öffentlich nicht erläutert. Daher ist es nicht korrekt, CVE-2026-83548 automatisch mit CVE-2026-15409 gleichzusetzen oder CVE-2026-83549 ohne Vorbehalt CVE-2026-15410 zuzuordnen.
Auch bei den technischen Angaben gibt es Unterschiede. CVE-2026-15409 hat einen CVSS-Score von 10 und den Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. CVE-2026-15410 wird dagegen mit CVSS 7.2 und dem Vektor CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H bewertet. Damit beschreibt die Schwachstelle einen entfernten Angriff, der erhöhte Berechtigungen voraussetzt.
Für CVE-2026-83548 und CVE-2026-83549 enthalten die verfügbaren NVD-Einträge derzeit weder vollständige Vektoren noch CWE-Kategorien oder Produktversionen. Die Werte CVSS 10 für die erste und CVSS 7.8 für die zweite Schwachstelle stammen daher nicht aus vollständigen NVD-Einträgen.
Diese Inkonsistenz erfordert besondere Vorsicht in Vulnerability-Management-Systemen: Die Suche nach nur einem der beiden CVE-Kennungsgruppen könnte zu unvollständigen Inventaren oder Warnmeldungen führen.
Der KEV-Katalog verlangt Patchen und forensische Analyse
Die Einträge CVE-2026-15409 und CVE-2026-15410 befinden sich seit dem 14. Juli 2026 im CISA-KEV-Katalog. Die Frist für die Behebung durch US-Bundesbehörden wurde auf den 17. Juli 2026 festgelegt.
Beide Schwachstellen wurden in Ransomware-Kampagnen eingesetzt. Die CISA verlangt außerdem die in BOD-26-04 vorgesehene forensische Triage sowie die Anwendung der vom Hersteller bereitgestellten Maßnahmen. Sollten keine Korrekturen verfügbar sein, wird empfohlen, die Ausmusterung des Produkts gemäß den geltenden Vorgaben zu prüfen.
Dagegen sind CVE-2026-83548 und CVE-2026-83549 unter diesen Kennungen nicht im KEV aufgeführt. Dieser Unterschied verringert die Dringlichkeit jedoch nicht: Technisch sehr ähnliche Beschreibungen sind von der CISA bereits mit bekannter Ausnutzung und Ransomware in Verbindung gebracht worden.
Administratoren sollten daher:
- unverzüglich 12.4.3-03526, 12.5.0-02952 oder ein späteres Release installieren;
- die aus dem Internet erreichbaren Appliances SMA 6210, 7210 und 8200v erfassen;
- nach ungewöhnlichen Anfragen an Appliance Work Place, möglichen SSRF-Aktivitäten und nicht autorisierten Aktionen suchen;
- die AMC auf unerwartete Befehle oder nicht erkannte administrative Aktivitäten prüfen;
- potenziell exponierte Appliances einer forensischen Triage unterziehen, ohne davon auszugehen, dass ein Patch die Folgen einer früheren Kompromittierung beseitigt;
- in den eigenen Tools nach beiden Gruppen von CVE-Kennungen suchen.
Da keine öffentlichen Indicators of Compromise verfügbar sind, muss die Prüfung auf den von der Organisation aufbewahrten Logs, Konfigurationsänderungen, administrativen Zugriffen und ungewöhnlichen Netzwerkaktivitäten basieren.
Ein weiterer Vorfall in der Serie ausgenutzter SonicWall-Schwachstellen
Der CISA-Katalog enthält 17 Treffer, wenn nach SonicWall gefiltert wird. Zu den früheren Fällen gehört CVE-2025-40602, eine SMA1000-Schwachstelle aufgrund fehlender Autorisierung, die eine Rechteausweitung in der AMC ermöglichen kann. Sie befindet sich seit dem 17. Dezember 2025 im KEV, mit einer Frist bis zum 24. Dezember 2025.
Auch die SMA100-Serie war von den Befehlsinjektionen CVE-2023-44221 und CVE-2021-20035 betroffen. Sie wurden am 1. Mai 2025 beziehungsweise am 16. April 2025 in den KEV aufgenommen. Für SonicOS wird der SSL-VPN-Authentifizierungs-Bypass CVE-2024-53704 in Ransomware-Kampagnen ausgenutzt und ist seit dem 18. Februar 2025 im Katalog verzeichnet.
Die operative Schlussfolgerung bleibt eindeutig: Das Patchen der Appliance reicht nicht aus, wenn die Ausnutzung bereits stattgefunden haben könnte. Für die betroffenen SMA1000-Appliances sind Patches, eine Überprüfung der Exponierung und eine koordinierte forensische Analyse erforderlich.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
In diesem Artikel behandelte CVEs
- CVE-2026-15409CRITICAL10.0A Server-side request forgery (SSRF) vulnerability has been identified in the SMA1000 Appliance Work Place interface. A remote unauthenticated attacker could potentially cause the appliance to make requests to unintended location.
- CVE-2024-53704CRITICAL9.8An Improper Authentication vulnerability in the SSLVPN authentication mechanism allows a remote attacker to bypass authentication.
- CVE-2026-83549HIGH7.8Post-authentication Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') vulnerability has been identified in the SMA1000 Appliance Management Console (AMC) which in specific conditions could potentially enable a remote authenticated attacker as administrator to
- CVE-2026-15410HIGH7.2Post-authentication improper control of generation of code ('Code Injection') vulnerability has been identified in the SMA1000 Appliance Management Console (AMC) which in specific conditions could potentially enable a remote authenticated attacker as administrator to execute arbitrary OS commands.
- CVE-2023-44221HIGH7.2Improper neutralization of special elements in the SMA100 SSL-VPN management interface allows a remote authenticated attacker with administrative privilege to inject arbitrary commands as a 'nobody' user, potentially leading to OS Command Injection Vulnerability.
- CVE-2025-40602MEDIUM6.6A local privilege escalation vulnerability due to insufficient authorization in the SonicWall SMA1000 appliance management console (AMC).
- CVE-2021-20035MEDIUM6.5Improper neutralization of special elements in the SMA100 management interface allows a remote authenticated attacker to inject arbitrary commands as a 'nobody' user which potentially leads to DoS.
- CVE-2026-83548A Pre-authentication SSRF vulnerability exists in the SMA1000 Appliance Work Place interface due to an unintended alternate access path. A remote unauthenticated attacker could potentially exploit this vulnerability to gain unauthorized access to sensitive functionality and perform unauthorized oper
