SonicWall SMA1000 SSRF-Hotfix veröffentlicht
KI-generiertes Bild

SonicWall SMA1000 SSRF-Hotfix veröffentlicht

SonicWall hat Hotfixes für vier SMA1000-Schwachstellen veröffentlicht, darunter eine SSRF-Schwachstelle mit CVSS 10.0 vor der Authentifizierung, die es nicht authentifizierten Angreifern ermöglicht, auf interne Funktionen zuzugreifen.

SonicWall hat Hotfixes für seine SMA1000-Remote-Access-Appliances veröffentlicht und damit vier Sicherheitslücken geschlossen, darunter eine kritische Server-Side-Request-Forgery-Schwachstelle (SSRF) mit einem CVSS-Wert von 10,0. Das schwerwiegendste Problem, das als CVE-2026-102255 verfolgt wird, besteht in WorkPlace, dem Portal, bei dem sich SMA1000-Benutzer anmelden. Da die Schwachstelle vor der Authentifizierung auftritt, benötigt ein Angreifer keinen Benutzernamen und kein Passwort, um sie auszunutzen. SonicWall erklärte in einer Empfehlung vom 6. Oktober, dass ein Angreifer, der den unbeabsichtigten Zugriffspfad missbraucht, auf interne Funktionen zugreifen und nicht autorisierte Vorgänge ausführen könnte, nannte jedoch nicht, um welche Funktionen es sich handelt. SonicWall fügte hinzu, dass es keine Hinweise darauf gibt, dass eine der vier Schwachstellen in Angriffen ausgenutzt wird.

Die vier Schwachstellen betreffen die SMA1000-Modelle 6210, 7210 und 8200v. Bei Version 12.4.3 sind Builds bis einschließlich 12.4.3-03526 betroffen, während 12.4.3-03670 und höher behoben sind. Bei Version 12.5.0 sind Builds bis einschließlich 12.5.0-02952 betroffen, während 12.5.0-03082 und höher behoben sind. SonicWall hob hervor, dass die betroffenen Versionen 12.4.3-03526 und 12.5.0-02952 umfassen, die das Unternehmen am 1. September als Behebung für zwei als ausgenutzt gemeldete Schwachstellen genannt hatte. Das bedeutet, dass eine Appliance, auf der noch diese September-Builds laufen, den neuen Hotfix benötigt. Der Hotfix ist über das MySonicWall-Portal erhältlich, und die Appliance startet nach Abschluss der Installation automatisch neu. Es ist kein Workaround aufgeführt. SonicWall bestätigte außerdem, dass SSL-VPN auf SonicWall-Firewalls und die SMA-100-Serie nicht betroffen sind.

Die anderen drei Schwachstellen erfordern, dass ein Angreifer bereits angemeldet ist. CVE-2026-102256 ist eine OS-Command-Injection-Schwachstelle, die zu Remote Code Execution führen könnte; sie ist mit 7,8 bewertet und erfordert eine Administratoranmeldung. CVE-2026-102257 ist ein Zip-Slip-Problem in der Appliance Management Console (AMC), bei dem ein speziell gestaltetes Archiv Dateien außerhalb des vorgesehenen Ordners extrahieren und möglicherweise zu Remote Code Execution führen kann; es ist mit 7,2 bewertet und erfordert eine Anmeldung. CVE-2026-102258 ist eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) in der AMC, mit 5,5 bewertet und ebenfalls eine Administratoranmeldung erfordernd. Alle drei Schwachstellen mit geringerem Schweregrad sind dennoch relevant, da ein kompromittiertes Administratorkonto oder ein Insider mit niedrigeren Rechten sie nutzen könnte, um die Kontrolle über die Appliance zu übernehmen.

Dies ist das dritte Mal in diesem Jahr, dass SonicWall eine SSRF-Schwachstelle mit Bewertung 10,0 in WorkPlace behoben hat, die keine Anmeldung erfordert. Am 14. Juli veröffentlichte SonicWall CVE-2026-15409 und CVE-2026-15410, und am 1. September CVE-2026-83548 und CVE-2026-83549. In beiden früheren Fällen gab SonicWall an, Angriffe untersucht zu haben, bei denen die Schwachstellen ausgenutzt wurden: mehrere Fälle im Juli und einen Fall im September. Jedes frühere Paar bestand aus einer SSRF-Schwachstelle ohne Anmeldung und einer zweiten Schwachstelle, die es einem angemeldeten Administrator ermöglichte, Befehle auf der Appliance auszuführen. Beide Paare wurden von SonicWalls eigenen Mitarbeitern entdeckt. Die vier neuen Schwachstellen wurden von externen Forschern gemeldet: Benoît Sevens von Anthropic fand CVE-2026-102255 und CVE-2026-102256, und Brian Mariani von DigitalCanion SA fand die anderen beiden, wobei eine über die Zero Day Initiative von Trend Micro gemeldet wurde. Laut Rapid7 ermöglichte CVE-2026-15409 bei den Juli-Angriffen einem nicht authentifizierten Angreifer, einen Tunnel zu Diensten zu öffnen, die nur innerhalb der Appliance antworten, woraufhin der Angreifer Befehle ausführen und CVE-2026-15410 nutzen konnte, um Root-Zugriff zu erlangen, also die vollständige Kontrolle. SonicWall hat nicht angegeben, ob die neue SSRF-Schwachstelle auf dieselbe Weise mit den anderen drei kombiniert werden kann. In den Empfehlungen vom Juli und September forderte SonicWall die Kunden auf, Appliances auf Anzeichen einer Kompromittierung zu überprüfen und, falls welche gefunden werden, die Appliance neu zu installieren oder erneut bereitzustellen, Benutzer- und Administratorkennwörter zu ändern und die TOTP-Tokens für Einmal-Anmeldecodes zurückzusetzen. Für die vier neuen Schwachstellen hat das Unternehmen keine solche Anweisung gegeben.

Für Unternehmen, die auf Remote-Zugriff auf interne Anwendungen angewiesen sind, ist dies eine Erinnerung daran, dass das Gateway selbst eine kritische Sicherheitsgrenze darstellt. Eine einzige ungepatchte Appliance kann zum Einstiegspunkt werden, über den ein Angreifer ohne Anmeldedaten auf interne Funktionen zugreift. AEU-I bietet sicherheitsorientierte IT- und Infrastrukturberatung, die Teams dabei unterstützen kann, Remote-Access-Bereitstellungen zu überprüfen und rechtzeitige Patch-Rollouts zu planen. Bis der Hotfix angewendet wird, hat SonicWall keinen Workaround bereitgestellt, daher ist die Aktualisierung die primäre Verteidigung.

So schützen Sie sich

  1. Wenn Ihr Unternehmen eine SonicWall SMA1000 Remote-Access-Appliance verwendet, bitten Sie Ihr IT-Team zu bestätigen, dass sie den neuesten Hotfix ausführt und neu gestartet wurde.
  2. Wenn Sie für eine dieser Appliances verantwortlich sind, laden Sie den Hotfix vom MySonicWall-Portal herunter und wenden Sie ihn jetzt an; das Gerät startet nach Abschluss automatisch neu.
  3. Überprüfen Sie die Version im Verwaltungsbildschirm der Appliance: Version 12.4.3 muss mindestens 12.4.3-03670 sein, und Version 12.5.0 muss mindestens 12.5.0-03082 sein.
  4. Lassen Sie die Anmeldeseite für Remote-Arbeitstools niemals direkt aus dem gesamten Internet erreichbar; platzieren Sie sie hinter einer weiteren Sicherheitsebene oder beschränken Sie den Zugriff auf bekannte Adressen.
  5. Wenn Sie als Mitarbeiter ein solches Portal nutzen, achten Sie auf unerwartete Anmeldeseiten oder Pop-ups und informieren Sie sofort Ihr IT-Team.

Schwachstellen & Lösungen

Begriffe Erklärt

  • SSRF Server-Side Request Forgery, eine Schwachstelle, die es einem Angreifer ermöglicht, einen Server dazu zu bringen, Anfragen an interne Systeme zu senden, die er nicht offenlegen sollte.
  • CVSS Common Vulnerability Scoring System, eine Skala von 0 bis 10, die misst, wie schwerwiegend eine Sicherheitslücke ist.
  • Pre-authentication Vor der Anmeldung eines Benutzers, d. h. ein Angreifer benötigt keinen Benutzernamen oder kein Passwort, um die Schwachstelle auszunutzen.
  • SMA1000 SonicWalls Produktreihe von Remote-Access-Gateways, die es Mitarbeitern ermöglichen, von außerhalb des Büros auf Unternehmensanwendungen zuzugreifen.
  • WorkPlace Das Webportal auf SMA1000, bei dem sich Benutzer anmelden, um auf Unternehmensressourcen zuzugreifen.
  • AMC Appliance Management Console, der Verwaltungsbereich, in dem IT-Mitarbeiter das Gerät konfigurieren.
  • XSS Cross-Site-Scripting, eine Schwachstelle, die es einem Angreifer ermöglicht, schädliche Skripte im Browser eines Benutzers auszuführen, nachdem dieser auf einen präparierten Link geklickt hat.

Verwandte AEU-Dienste

  • AEU DNS Verschlüsselter DNS-Resolver