SonicWall warnte am 2. September 2026 vor der aktiven Ausnutzung zweier Zero-Day-Schwachstellen in den sicheren Fernzugriffsgeräten SMA1000 und bestätigte, dass Angreifer sie miteinander kombinieren, um Angriffe zur Ausführung von Befehlen aus der Ferne auf den betroffenen Geräten durchzuführen. Das Unternehmen forderte Kunden auf, so schnell wie möglich die neueste Hotfix-Version zu installieren.
Die erste Schwachstelle trägt die Kennung CVE-2026-83548, befindet sich in der Appliance WorkPlace-Oberfläche und wird als hochkritische Schwachstelle zur Befehlsinjektion eingestuft. Das Problem steht im Zusammenhang mit einer serverseitigen Anforderungsfälschung, kurz SSRF, die im Rahmen der Angriffskette genutzt werden kann, um eine Befehlsausführung auf dem Gerät zu erreichen.
Die zweite Schwachstelle, CVE-2026-83549, befindet sich in der Appliance Management Console. Ein Angreifer mit Administratorrechten kann sie ausnutzen, um beliebige Betriebssystembefehle auf nicht aktualisierten Geräten auszuführen. Laut der Warnung von SonicWall kombiniert der laufende Angriff beide Schwachstellen, anstatt jede von ihnen als separaten Angriffsweg zu behandeln.
Betroffene Geräte und Reaktionsmaßnahmen
Von den beiden Schwachstellen sind die Modelle SMA1000 6210, SMA1000 7210 und SMA1000 8200v betroffen, unabhängig davon, ob es sich um virtuelle oder physische Geräte handelt. Das Unternehmen erklärte, dass der auf SonicWall-Firewalls ausgeführte SSL-VPN-Dienst sowie Produkte der SMA 100 Series nicht zu dem in der Warnung genannten betroffenen Bereich gehören.
Neben der Installation des Hotfix empfahl SonicWall Systemadministratoren, das Geräte-Image neu zu erstellen, die Passwörter von Benutzern und Administratoren zu ändern und die auf TOTP basierenden Token für die mehrstufige Authentifizierung zurückzusetzen, falls Hinweise auf eine Kompromittierung vorliegen. Das Unternehmen hat jedoch bislang weder Einzelheiten zu den laufenden Angriffen noch eine Liste der während der Untersuchung festgestellten Kompromittierungsindikatoren veröffentlicht.
Warum ist diese Nachricht wichtig?
SMA1000-Geräte hosten Fernzugriffsfunktionen, die von großen Unternehmen, Regierungsstellen und Organisationen der kritischen Infrastruktur genutzt werden, wodurch eine Kompromittierung Auswirkungen haben kann, die über ein einzelnes Gerät hinausgehen. Nach Angaben von Shadowserver, die in dem Bericht genannt werden, sind mehr als 400 SMA1000-Geräte im Internet exponiert, wobei einige dieser Geräte möglicherweise bereits gepatcht wurden.
In der Praxis reicht die Installation des Hotfix nicht aus, wenn Kompromittierungsindikatoren vorhanden sind; die Empfehlungen von SonicWall weisen darauf hin, dass das Gerät, die Konten und die Authentifizierungstoken als potenziell kompromittiert behandelt werden müssen. Die Fähigkeit der Abwehrteams, Vorfälle zu überprüfen, bleibt angesichts des Fehlens einer offiziellen Liste von Kompromittierungsindikatoren durch das Unternehmen relativ eingeschränkt.
Wiederkehrender Sicherheitskontext
Der Vorfall folgt auf die Ausnutzung zweier weiterer Schwachstellen in SMA1000, CVE-2026-15409 und CVE-2026-15410, im Juli 2026. Dabei dauerten die Angriffe wochenlang an, und es wurde die Installation maßgeschneiderter Schadsoftware auf betroffenen VPN-Geräten festgestellt. Im folgenden Monat bestätigte die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA), dass Ransomware-Gruppen begonnen hatten, die beiden Schwachstellen tatsächlich auszunutzen.
SonicWall warnte außerdem im Dezember vor einer weiteren Schwachstelle in SMA1000, CVE-2025-40602, die zusammen mit anderen Schwachstellen zur Erlangung von Root-Rechten genutzt wurde. Die wiederholte Ausnutzung bedeutet, dass Administratoren der betroffenen Geräte den Patch-Status und die Zugriffsprotokolle überprüfen müssen, anstatt lediglich auf das Auftreten einer neuen Warnung zu warten.