
Een kritieke kwetsbaarheid in SonicWall SMA1000-apparaten (CVE-2026-102255) wordt sinds kort actief uitgebuit, ondanks recente patches.
Een kwetsbaarheid met maximale ernst in SonicWall SMA1000-apparaten, bekend als CVE-2026-102255, wordt sinds kort actief misbruikt door aanvallers. Deze kwetsbaarheid, die drie dagen geleden door SonicWall werd gepatcht, treft de Appliance WorkPlace-interface van de SMA1000 6210, 7210 en 8200v modellen. De SMA 100 Series en SSL-VPN op SonicWall-firewalls zijn niet kwetsbaar.
SonicWall licht toe dat een externe, niet-geauthenticeerde aanvaller via deze kwetsbaarheid het apparaat kan dwingen verzoeken namens hem uit te voeren, waardoor interne functionaliteit kan worden bereikt en ongeautoriseerde acties mogelijk zijn. Hoewel SonicWall in haar advisering van afgelopen dinsdag nog niet meldde dat de kwetsbaarheid actief werd misbruikt, rapporteerde beveiligingsonderzoeker Ryan Dewhurst van Previdian dat hun honeypot-netwerk exploitatiepogingen heeft waargenomen die overeenkomen met CVE-2026-102255. De aanvallen richtten zich op de WorkPlace Extraweb-interface met een speciaal geconstrueerd OPTIONS-verzoek om toegang te krijgen tot de interne CouchDB-service op 127.0.0.1:5984. Daarbij werd geprobeerd een _rewrite-functie in een CouchDB-ontwerpdocument aan te roepen, met gebruik van een HTTP Basic Authorization-header met de inloggegevens admin:admin.
Deze kwetsbaarheid betreft dezelfde WorkPlace-interface die eerder dit jaar al doelwit was van SSRF-kwetsbaarheden, maar maakt gebruik van een andere exploitatiemethode. Hoewel de activiteit wijst op actieve exploitatiepogingen, is nog niet vastgesteld of deze succesvol zijn geweest in het compromitteren van systemen. Volgens Internetwaakhond Shadowserver zijn er momenteel meer dan 400 SMA1000-apparaten online zichtbaar, maar het is onduidelijk hoeveel hiervan honeypots zijn of al gepatcht tegen deze kwetsbaarheid.
SMA1000-apparaten worden vaak aangevallen omdat ze door Managed Service Providers, grote bedrijven en overheidsinstanties worden gebruikt voor VPN-toegang tot interne applicaties en netwerken. Eerder dit jaar werden meerdere zero-days in SMA1000 misbruikt om malware te installeren, waarbij sommige aanvallen werden gelinkt aan ransomwaregroepen. Ook recent waarschuwde SonicWall voor nieuwe zero-days die werden ingezet om op afstand code uit te voeren op kwetsbare SMA1000-gateways. De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft in de afgelopen vier jaar negentien SonicWall-kwetsbaarheden opgenomen in haar catalogus van actief misbruikte kwetsbaarheden, waarvan dertien worden gebruikt door ransomwaregroepen.







