SonicWall SMA 1000: falha crítica já é explorada ativamente
|

SonicWall SMA 1000: falha crítica já é explorada ativamente

A SonicWall confirmou exploração ativa de duas vulnerabilidades nos appliances SMA 1000, usados para acesso remoto seguro em VPN SSL corporativa. A mais grave, CVE-2026-83548, tem CVSS 10.0 e é uma falha de SSRF pré-autenticação na interface Appliance Work Place. A segunda, CVE-2026-83549 (CVSS 7.8), é uma injeção de comando no console de gerenciamento (AMC) que por si só exige autenticação como administrador. Encadeadas, as duas permitem execução remota de código sem credenciais.

Quem é afetado

Os modelos atingidos são o SMA 1000 6210, 7210 e 8200v, nas versões:

  • 12.4.3-03453 (platform-hotfix) e anteriores
  • 12.5.0-02835 (platform-hotfix) e anteriores

A correção saiu nas versões 12.4.3-03526 (platform-hotfix) e 12.5.0-02952 (platform-hotfix). Em comunicado de 1º de setembro, a SonicWall disse ter “investigado um caso indicando exploração ativa das vulnerabilidades”, sem detalhar autoria ou escala dos ataques.

O que fazer agora

  1. Atualize o firmware para 12.4.3-03526 ou 12.5.0-02952 (platform-hotfix), conforme o modelo.
  2. Revise os logs do appliance em busca de indicadores de comprometimento (IoCs), antes e depois de atualizar.
  3. Se encontrar IoCs, reimplante ou reimageie o appliance, troque todas as senhas de usuários e administradores e refaça o cadastro do TOTP.
  4. Restrinja o acesso à interface Appliance Work Place e ao AMC a redes de gerenciamento confiáveis, sempre que a operação permitir.

Prazo

A CISA incluiu as duas CVEs no catálogo Known Exploited Vulnerabilities (KEV) em 2 de setembro. Para agências federais dos EUA, a BOD 26-04 fixa o prazo de correção em 5 de setembro — referência útil também para quem opera esses appliances fora desse universo, já que o próprio regulador trata a janela de exposição como curta.

Perguntas frequentes

As duas falhas juntas viram RCE sem senha?
Sim. Um atacante pode usar CVE-2026-83548 (SSRF pré-autenticação) para alcançar o AMC e, a partir daí, explorar CVE-2026-83549, executando comandos arbitrários sem credenciais.

Só os modelos 6210, 7210 e 8200v são afetados?
Sim, segundo o aviso da SonicWall (SNWLID-2026-0016) — esses são os únicos modelos do SMA 1000 citados nas versões vulneráveis.

É a primeira vez que o SMA 1000 é alvo este ano?
Não. Em julho de 2026 a SonicWall já havia corrigido CVE-2026-15409 e CVE-2026-15410 no mesmo produto, exploradas pelo grupo UTA0533 para distribuir o malware KNUCKLEBALL.

Atualizar o firmware já resolve?
Não sozinho. A SonicWall recomenda checar IoCs mesmo após o patch, porque a atualização fecha a falha mas não remove um acesso que já tenha sido obtido antes dela.

Conclusão

Quem opera SMA 1000 6210, 7210 ou 8200v deve tratar isso como incidente até prova em contrário: aplicar o hotfix não encerra a resposta se o appliance esteve exposto às versões vulneráveis nos últimos dias. A prioridade é atualizar e revisar os logs antes de dar o caso por encerrado.

Gostou? Compartilhe.

Posts Similares

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *