SonicWall waarschuwt dat twee kwetsbaarheden in de SMA1000-apparaten, geregistreerd als CVE-2026-15409 en CVE-2026-15410, actief worden misbruikt in zero-day aanvallen. Het bedrijf dringt er bij klanten op aan om de recent uitgebrachte beveiligingsupdates zo snel mogelijk te installeren om de risico's te mitigeren.
De eerste kwetsbaarheid, CVE-2026-15409, betreft een kritieke server-side request forgery (SSRF) fout in de Work Place interface van de SMA1000, met een CVSS-score van 10.0. Hiermee kan een externe, niet-geauthenticeerde aanvaller het apparaat dwingen verzoeken te sturen naar ongewenste locaties. De tweede kwetsbaarheid, CVE-2026-15410, is een code-injectiefout met hoge ernst (CVSS 7.2) in de Management Console van de SMA1000. Deze vereist wel administratorrechten, maar SonicWall heeft de advisering een totale CVSS-score van 10.0 gegeven vanwege de impact. Hierbij kan een geauthenticeerde beheerder willekeurige besturingssysteemcommando's uitvoeren.
SonicWall heeft meerdere incidenten onderzocht en bevestigd dat beide kwetsbaarheden actief worden uitgebuit. Het bedrijf adviseert dringend om de hotfix-releases 12.4.3-03453 en 12.5.0-02835 of latere versies te installeren. De kwetsbaarheden treffen de SMA1000 modellen 6210, 7210 en 8200v met specifieke platform-hotfix versies. Volgens SonicWall zijn SSL-VPN op SonicWall firewalls en de SMA 100 Series niet getroffen.
Daarnaast heeft SonicWall indicatoren van compromittering (IOCs) gedeeld die beheerders kunnen gebruiken om te controleren of een apparaat is aangevallen. Voorbeelden hiervan zijn specifieke HTTP-verzoeken in logbestanden en ongebruikelijke configuratieroutes. Bij een gecompromitteerd apparaat raadt SonicWall aan om fysieke apparaten opnieuw te imageren of virtuele apparaten opnieuw te deployen, alle gebruikers- en beheerderswachtwoorden te wijzigen en TOTP-tokens te resetten. Er zijn geen andere mitigaties dan het toepassen van de hotfixes.
De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft beide kwetsbaarheden opgenomen in haar Known Exploited Vulnerabilities (KEV) catalogus, waarmee wordt bevestigd dat ze actief worden misbruikt. Federale instanties moeten hun systemen uiterlijk 17 juli 2026 beveiligen of het product niet meer gebruiken als mitigaties niet mogelijk zijn. Meer informatie is beschikbaar in de advisory van SonicWall.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *