Cibersegurança

SonicWall alerta sobre a exploração ativa de duas vulnerabilidades de dia zero em dispositivos SMA1000

A SonicWall confirmou que invasores estão explorando hoje duas vulnerabilidades de dia zero em uma série de ataques para executar comandos remotamente contra dispositivos SMA1000 e instou os clientes a instalar imediatamente a correção emergencial. As vulnerabilidades afetam os modelos 6210, 7210 e 8200v, enquanto os produtos SMA 100 Series e o serviço SSL-VPN executado em firewalls SonicWall não são afetados.

2026-09-02
4 min de leitura
12 visualizações
فريق تحرير certi.news
SonicWall alerta sobre a exploração ativa de duas vulnerabilidades de dia zero em dispositivos SMA1000

Em 2 de setembro de 2026, a SonicWall alertou sobre a exploração ativa de duas vulnerabilidades de dia zero em dispositivos de acesso remoto seguro SMA1000, confirmando que os invasores as encadeiam para realizar ataques que permitem a execução remota de comandos nos dispositivos afetados. A empresa solicitou aos clientes que instalassem a versão mais recente da correção emergencial o quanto antes.

A primeira vulnerabilidade, identificada como CVE-2026-83548, está presente na interface Appliance WorkPlace e é classificada como uma falha de injeção de comandos de gravidade máxima. O problema está relacionado a uma falha de falsificação de solicitações do lado do servidor, ou SSRF, que pode ser usada como parte da cadeia de exploração para obter execução de comandos no dispositivo.

A segunda vulnerabilidade, CVE-2026-83549, está presente no Appliance Management Console. Um invasor com privilégios administrativos pode explorá-la para executar comandos arbitrários do sistema operacional em dispositivos sem atualização. Segundo o alerta da SonicWall, a exploração em andamento combina as duas vulnerabilidades, em vez de tratar cada uma delas como um caminho separado.

Dispositivos afetados e medidas de resposta

Os modelos SMA1000 6210, SMA1000 7210 e SMA1000 8200v são afetados pelas duas vulnerabilidades, independentemente de serem dispositivos virtuais ou físicos. A empresa esclareceu que o serviço SSL-VPN executado em firewalls SonicWall, assim como os produtos SMA 100 Series, não está incluído no escopo do impacto mencionado no alerta.

Além de instalar a correção emergencial, a SonicWall recomendou que os administradores de sistemas recriassem a imagem do dispositivo, alterassem as senhas de usuários e administradores e redefinissem os tokens de autenticação multifator baseados em TOTP caso surgissem indícios de comprometimento. No entanto, a empresa ainda não publicou detalhes sobre os ataques em andamento nem uma lista de indicadores de comprometimento encontrados durante a investigação.

Por que esta notícia é importante?

Os dispositivos SMA1000 hospedam funções de acesso remoto usadas por grandes instituições, órgãos governamentais e organizações de infraestrutura crítica, o que faz com que seu comprometimento tenha um impacto que vai além de um único dispositivo. Segundo dados da Shadowserver citados no relatório, há mais de 400 dispositivos SMA1000 expostos na internet, embora alguns deles possam já ter recebido a correção.

Na prática, instalar a correção não é suficiente se houver indicadores de comprometimento; as recomendações da SonicWall indicam que o dispositivo, as contas e os tokens de autenticação devem ser tratados como elementos que podem ter sido comprometidos. A capacidade das equipes de defesa de verificar os incidentes permanece relativamente limitada diante da ausência de uma lista oficial de indicadores de comprometimento por parte da empresa.

Um contexto recorrente de segurança

O incidente ocorre após a exploração de duas outras vulnerabilidades no SMA1000, CVE-2026-15409 e CVE-2026-15410, durante julho de 2026, em ataques que duraram semanas e nos quais foi confirmada a instalação de malware personalizado em dispositivos VPN afetados. No mês seguinte, a Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos (CISA) confirmou que grupos de ransomware haviam começado a explorar efetivamente as duas vulnerabilidades.

A SonicWall também alertou, em dezembro, sobre outra vulnerabilidade no SMA1000, a CVE-2025-40602, que foi usada com outras vulnerabilidades para obter privilégios de root. A repetição das explorações significa que os administradores dos dispositivos envolvidos precisam revisar o status das correções e os registros de acesso, em vez de apenas esperar o surgimento de um novo alerta.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias