Angripare kedjar två zero-day-sårbarheter i SonicWall SMA 1000 för att köra kod på företagens VPN-gateways utan att först autentisera sig. SonicWall bekräftade angreppen tisdagen den 1 september 2026 i rådgivningen SNWLID-2026-0016. Dagen därpå lade CISA in båda sårbarheterna i KEV-katalogen och gav amerikanska federala myndigheter till den 5 september att åtgärda dem, ett fönster på tre dagar.
CVE-2026-83548 har högsta möjliga CVSS-klassning, 10,0. Det handlar om en oautentiserad server-side request forgery i gränssnittet Appliance Work Place, den portal användarna möter, och SonicWall härleder den till en oavsiktlig alternativ åtkomstväg. CISA klassar den som CWE-918 och CWE-441, unintended proxy or intermediary, det klassiska confused deputy-mönstret. CVE-2026-83549 har CVSS 7,8 och är en OS command injection i Appliance Management Console, administratörsportalen, och kräver på egen hand en autentiserad administratör. Den första sårbarheten ger det den andra saknar.
SonicWall hittade både sårbarheterna och angreppen internt. Fyndet krediteras företagets egna ingenjörer William Perry och Adam Babis. I rådgivningen skriver SonicWall att PSIRT har undersökt ”a case indicating the active exploitation of the vulnerabilities described in this advisory”. I juli, när det förra sårbarhetsparet blev känt, talade företaget om flera fall. En talesperson för SonicWall uppgav till Dark Reading i veckan att angreppen pågår.
Raden om att nollställa TOTP är den som ska läsas två gånger
SonicWalls åtgärdslista består av tre steg: uppgradera till aktuell hotfix, granska enheten efter tecken på intrång, och om något hittas återställa eller distribuera om enheten, byta samtliga användar- och administratörslösenord samt nollställa TOTP-nycklarna.
Det sista steget är inget standardtillägg. När samma produktserie angreps i juli dokumenterade Rapid7 hur angriparna hämtade inloggningsuppgifter, aktiva sessionsdatabaser och TOTP-konfigurationer från komprometterade enheter. En stulen nyckel fortsätter att generera giltiga sexsiffriga koder långt efter att alla lösenord bytts. Volexity knöt den kampanjens exploatering före offentliggörandet till klustret UTA0533 och daterade den till 22 juni 2026, tre veckor innan SonicWall släppte sina rättningar i mitten av juli. Implantaten hette ROOTRUN, KNUCKLEBALL och ORANGETAIL. CISA uppdaterade senare båda juliposterna med noteringen att sårbarheterna används i ransomware-kampanjer.
Ingen har kopplat septemberparet till UTA0533 eller till någon annan aktör, och de två kedjorna är tekniskt skilda. Men enheten förvarar samma hemligheter som i juli, och det medger SonicWall själv i sin åtgärdslista. Den som betraktar hotfixen som avslutad sanering upprepar felet som gjorde julikampanjen så uthållig.
SonicWall ber kunderna jaga tecken på intrång som företaget aldrig publicerat
Rådgivningen innehåller inga indicators of compromise. SecurityWeek påpekade luckan på tisdagen, och Rapid7 rapporterade att man varken hittat någon publik proof-of-concept, några IOC:er eller någon attribuering för den pågående aktiviteten. Att uppmana kunder att granska sina enheter efter tecken på intrång utan att publicera ett enda sådant tecken är en instruktion som ingen kan följa.
Så länge forensiska signaturer saknas är den pessimistiska hållningen den försvarbara. Varje internetexponerad SMA 1000 som fortfarande körde en sårbar version den här veckan är en kandidat för intrång, inte en enhet med rent mjöl i påsen. Verifiera filsystemet mot en känd och betrodd baseline i stället för att låta den körande enheten rapportera om sig själv.
Berörda modeller och versioner
Sårbarheterna påverkar SMA 1000-serien i både fysisk och virtuell form.
- Modellerna 6210, 7210 och 8200v
- Sårbara versioner: 12.4.3-03453 (platform-hotfix) och äldre, 12.5.0-02835 (platform-hotfix) och äldre
- Rättade versioner: 12.4.3-03526 (platform-hotfix) och 12.5.0-02952 (platform-hotfix)
SSL-VPN på SonicWalls brandväggar och SMA 100-serien berörs inte, enligt SecurityWeeks genomgång av rådgivningen. Help Net Security beskriver SMA 1000 som standardutrustning hos medelstora och stora företag, myndigheter och managed security service providers.
CISA:s frist går ut på lördag
- Uppgradera till 12.4.3-03526 eller 12.5.0-02952, eller senare. Båda grenarna har en rättning.
- Rotera administratörs- och användaruppgifter, generera nya TOTP-nycklar och tvinga omregistrering av MFA på varje enhet som varit internetexponerad och opatchad. En patch stänger dörren. Den ogiltigförklarar inte det som redan hämtats.
- Verifiera enhetens integritet mot en känd och betrodd baseline. Vid tecken på intrång är SonicWalls anvisning att återställa eller distribuera om enheten, inte att rensa den på plats.
CERT-SE publicerade en svensk rådgivning om juliparet den 15 juli 2026. Om CVE-2026-83548 och CVE-2026-83549 har myndigheten den 3 september inte publicerat något. Vänta inte på den.
Referenser
- SNWLID-2026-0016: SMA 1000 Series Affected by Multiple Vulnerabilities
- CISA Adds Seven Known Exploited Vulnerabilities to Catalog
- Attackers Exploit Two SonicWall SMA 1000 Zero-Days That May Form an Attack Chain
- SonicWall Warns of Two SMA1000 Zero-Days Exploited in Attacks
- SonicWall Warns of Actively Exploited SMA1000 Zero-Day Flaws
- Critical SonicWall SMA 1000 Flaws Enable Unauthenticated RCE
- Kritiska sarbarheter i SonicWall SMA1000
This post is also available in:
