
Rilasciata hotfix per SSRF su SonicWall SMA1000
SonicWall ha rilasciato hotfix per quattro vulnerabilità su SMA1000, inclusa una SSRF pre-autenticazione con CVSS 10.0 che consente ad attaccanti non autenticati di raggiungere funzioni interne.
SonicWall ha rilasciato hotfix per i suoi appliance di accesso remoto SMA1000, correggendo quattro vulnerabilità di sicurezza, tra cui una critica server-side request forgery (SSRF) valutata 10.0 sulla scala CVSS. Il problema più grave, tracciato come CVE-2026-102255, esiste in WorkPlace, il portale a cui accedono gli utenti SMA1000. Poiché la vulnerabilità è pre-autenticazione, un attaccante non ha bisogno di nome utente o password per sfruttarla. SonicWall ha dichiarato in un advisory datato 6 ottobre che un attaccante che abusa del percorso di accesso non intenzionale potrebbe raggiungere funzionalità interne ed eseguire operazioni non autorizzate, sebbene l'azienda non abbia specificato quali funzioni. SonicWall ha aggiunto di non avere prove che una delle quattro vulnerabilità sia stata utilizzata in attacchi.
Le quattro vulnerabilità interessano i modelli SMA1000 6210, 7210 e 8200v. Per la versione 12.4.3, le build fino alla 12.4.3-03526 inclusa sono interessate, mentre la 12.4.3-03670 e successive sono corrette. Per la versione 12.5.0, le build fino alla 12.5.0-02952 inclusa sono interessate, mentre la 12.5.0-03082 e successive sono corrette. SonicWall ha evidenziato che le versioni interessate includono 12.4.3-03526 e 12.5.0-02952, che l'azienda aveva indicato il 1° settembre come correzione per due vulnerabilità segnalate come sfruttate. Ciò significa che un appliance che esegue ancora quelle build di settembre necessita della nuova hotfix. La hotfix è disponibile dal portale MySonicWall e l'appliance si riavvia automaticamente al termine dell'installazione. Non è elencata alcuna soluzione alternativa. SonicWall ha inoltre confermato che SSL-VPN sui firewall SonicWall e la serie SMA 100 non sono interessati.
Le altre tre vulnerabilità richiedono che un attaccante abbia già effettuato l'accesso. CVE-2026-102256 è una vulnerabilità di OS command injection che potrebbe portare all'esecuzione di codice remoto; è valutata 7.8 e richiede un accesso come amministratore. CVE-2026-102257 è un problema Zip Slip nell'Appliance Management Console (AMC), dove un archivio appositamente creato può estrarre file al di fuori della cartella prevista e potenzialmente portare all'esecuzione di codice remoto; è valutata 7.2 e richiede un accesso. CVE-2026-102258 è una vulnerabilità di cross-site scripting (XSS) memorizzato nell'AMC, valutata 5.5 e che richiede anch'essa un accesso come amministratore. Tutte e tre le vulnerabilità di gravità inferiore contano ancora perché un account amministratore compromesso o un insider di livello inferiore potrebbe usarle per prendere il controllo dell'appliance.
Questa è la terza volta quest'anno che SonicWall corregge una vulnerabilità SSRF con valutazione 10.0 in WorkPlace che non richiede accesso. Il 14 luglio, SonicWall ha divulgato CVE-2026-15409 e CVE-2026-15410, e il 1° settembre ha divulgato CVE-2026-83548 e CVE-2026-83549. In entrambi i casi precedenti, SonicWall ha dichiarato di aver indagato su attacchi che sfruttavano le vulnerabilità: casi multipli a luglio e un caso a settembre. Ogni coppia precedente consisteva in una vulnerabilità SSRF che non richiedeva accesso e una seconda vulnerabilità che consentiva a un amministratore autenticato di eseguire comandi sull'appliance. Lo staff di SonicWall ha trovato entrambe le coppie. Le quattro nuove vulnerabilità sono state segnalate da ricercatori esterni: Benoît Sevens di Anthropic ha trovato CVE-2026-102255 e CVE-2026-102256, e Brian Mariani di DigitalCanion SA ha trovato le altre due, una delle quali segnalata tramite la Zero Day Initiative di Trend Micro. Secondo Rapid7, negli attacchi di luglio CVE-2026-15409 consentiva a un attaccante non autenticato di aprire un tunnel verso servizi che rispondono solo all'interno dell'appliance, dopodiché l'attaccante poteva eseguire comandi e usare CVE-2026-15410 per ottenere accesso root, ovvero il controllo completo. SonicWall non ha detto se la nuova vulnerabilità SSRF possa essere combinata con le altre tre nello stesso modo. Nei suoi advisory di luglio e settembre, SonicWall aveva detto ai clienti di controllare gli appliance per indicatori di compromissione e, se trovati, di reinstallare o ridistribuire l'appliance, cambiare le password di utenti e amministratori e reimpostare i token TOTP usati per i codici di accesso monouso. L'azienda non ha fornito tali istruzioni per le quattro nuove vulnerabilità.
Per le aziende che dipendono dall'accesso remoto alle applicazioni interne, questo è un promemoria che il gateway stesso è un confine di sicurezza critico. Un singolo appliance non aggiornato può diventare il punto di ingresso che un attaccante usa per raggiungere funzioni interne senza credenziali. AEU-I offre consulenza IT e infrastrutturale orientata alla sicurezza che può aiutare i team a rivedere le distribuzioni di accesso remoto e pianificare rollout tempestivi delle patch. Finché non viene applicata la hotfix, SonicWall non ha fornito una soluzione alternativa, quindi l'aggiornamento è la difesa principale.
Come Proteggerti
- Se la tua azienda utilizza un appliance di accesso remoto SonicWall SMA1000, chiedi al tuo team IT di confermare che stia eseguendo la hotfix più recente e che sia stato riavviato.
- Se sei responsabile di uno di questi appliance, scarica la hotfix dal portale MySonicWall e applicala ora; il dispositivo si riavvierà da solo al termine.
- Controlla la versione nella schermata di gestione dell'appliance: la versione 12.4.3 deve essere almeno 12.4.3-03670, e la versione 12.5.0 deve essere almeno 12.5.0-03082.
- Non lasciare mai la pagina di accesso per gli strumenti di lavoro remoto direttamente raggiungibile da tutta Internet; mettila dietro un altro livello di sicurezza o limita l'accesso a indirizzi noti.
- Se utilizzi un portale del genere come dipendente, fai attenzione a pagine di accesso o pop-up inaspettati e informa subito il tuo team IT.
Vulnerabilità e Soluzioni
- CVE-2026-102255 A pre-authentication server-side request forgery (SSRF) flaw in SonicWall SMA1000 WorkPlace, fixed in hotfix versions 12.4.3-03670 and 12.5.0-03082 or higher. Vedi la soluzione e i dettagli →
- CVE-2026-102256 An OS command injection flaw in SonicWall SMA1000 that requires administrator login and is fixed by the same hotfix. Vedi la soluzione e i dettagli →
- CVE-2026-102257 A Zip Slip flaw in the SMA1000 Appliance Management Console that requires login and is fixed by the same hotfix. Vedi la soluzione e i dettagli →
- CVE-2026-102258 A stored cross-site scripting flaw in the SMA1000 Appliance Management Console that requires administrator login and is fixed by the same hotfix. Vedi la soluzione e i dettagli →
I Termini Spiegati
- SSRF Server-side request forgery, una vulnerabilità che consente a un attaccante di ingannare un server inducendolo a effettuare richieste a sistemi interni che non dovrebbe esporre.
- CVSS Common Vulnerability Scoring System, una scala da 0 a 10 che misura la gravità di una vulnerabilità di sicurezza.
- Pre-authentication Prima che un utente abbia effettuato l'accesso, il che significa che un attaccante non ha bisogno di nome utente o password per sfruttare la vulnerabilità.
- SMA1000 La linea di gateway di accesso remoto di SonicWall che consente ai dipendenti di raggiungere le applicazioni aziendali da fuori ufficio.
- WorkPlace Il portale web su SMA1000 dove gli utenti accedono per utilizzare le risorse aziendali.
- AMC Appliance Management Console, l'area di amministrazione dove il personale IT configura il dispositivo.
- XSS Cross-site scripting, una vulnerabilità che consente a un attaccante di eseguire script dannosi nel browser di un utente dopo che questi ha cliccato su un link creato ad arte.