SonicWall waarschuwt klanten voor actieve aanvallen waarbij twee nieuwe zero-day kwetsbaarheden in de SMA1000-apparaten worden gecombineerd voor remote code execution. De eerste kwetsbaarheid betreft een command injection met maximale ernst (CVE-2026-83548) in de WorkPlace-interface van de SMA1000, die voortkomt uit een server-side request forgery (SSRF) zwakte. De tweede kwetsbaarheid is een command injection (CVE-2026-83549) in de Management Console van de SMA1000, die aanvallers met adminrechten in staat stelt willekeurige OS-commando's uit te voeren op kwetsbare apparaten.
In een advisory van dinsdag meldt SonicWall dat er bewijs is voor actieve exploitatie van deze kwetsbaarheden en dringt het bedrijf aan om zo snel mogelijk de beschikbare hotfix te installeren. De kwetsbaarheden treffen de SMA1000 modellen 6210, 7210 en 8200v, maar niet de SSL-VPN op SonicWall firewalls of de SMA 100 Series.
Volgens internetbeveiligingsorganisatie Shadowserver zijn er momenteel meer dan 400 SMA1000-apparaten online zichtbaar, waarvan sommige mogelijk al gepatcht zijn tegen deze exploitketen. SonicWall adviseert klanten hun fysieke of virtuele SMA1000-apparaten te updaten naar de nieuwste hotfixversie. Daarnaast raadt het bedrijf aan om apparaten opnieuw te imageren, alle gebruikers- en beheerderswachtwoorden te wijzigen en TOTP-tokens te resetten bij aanwijzingen voor compromittering, hoewel details over de lopende aanvallen en indicatoren van compromittering nog niet zijn vrijgegeven.
De SMA1000 wordt veel gebruikt voor veilige externe toegang bij grote ondernemingen, overheden en kritieke infrastructuur, waardoor deze kwetsbaarheden een aantrekkelijk doelwit zijn voor aanvallers. Eerder dit jaar werden ook andere zero-day kwetsbaarheden in de SMA1000 misbruikt om malware te installeren. De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) bevestigde vorige maand dat ransomwaregroepen deze kwetsbaarheden inmiddels actief exploiteren. SonicWall waarschuwde klanten in december ook al voor een andere zero-day in de SMA1000 die werd gebruikt om rootrechten te verkrijgen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *