Beveiligingsadvies NCSC-2026-0337 [1.00] [H/H] Zero-Day kwetsbaarheden verholpen in SMA1000 Appliance van SonicWall

SonicWall dicht twee misbruikte lekken in SMA1000 – update nu

SonicWall heeft twee ernstige kwetsbaarheden in de SMA1000‑serie verholpen. Beide werden als zero‑day actief misbruikt. Het gaat om een pre‑auth SSRF‑lek in de WorkPlace‑interface (de gebruikersportal) en een post‑auth RCE‑lek dat misbruik mogelijk maakt na inloggen. Het NCSC raadt organisaties aan direct te updaten en systemen te laten controleren op sporen van misbruik. Deze waarschuwing verscheen op 2 september 2026. SonicWall publiceerde zijn productmelding op 1 september 2026. (ncsc.nl)

Wat is er precies aan de hand?

  • CVE-2026-83548: een pre‑auth server‑side request forgery (SSRF) in de WorkPlace‑interface. Impact: maximaal (CVSS 10.0). Een externe aanvaller kan het apparaat verzoeken laten uitvoeren die anders niet mogelijk zouden zijn.
  • CVE-2026-83549: een post‑auth remote code execution (RCE) in de beheeromgeving (AMC). Impact: hoog (CVSS 7.8). Met geldige rechten kan een aanvaller willekeurige code uitvoeren. (sonicwall.com)

Welke versies zijn kwetsbaar en wat is de fix?

  • Getroffen: SMA1000 (6210, 7210, 8200v) met firmwarelijnen 12.4.3‑03453 en 12.5.0‑02835 (alle platform‑hotfixes).
  • Opgelost in: 12.4.3‑03526 en 12.5.0‑02952. Upgraden kan via MySonicWall. (sonicwall.com)

Worden de lekken actief misbruikt?
Ja. SonicWall bevestigt actief misbruik. Diverse beveiligingsorganisaties melden dat aanvallers de pre‑auth SSRF combineren met aanvullende stappen om uiteindelijk beheerrechten en code‑uitvoering te verkrijgen. Snel patchen is dus essentieel. (sonicwall.com)

Context: SMA1000 staat vaker in de vuurlinie
Eerder dit jaar belandden andere SMA1000‑lekken al op de internationale KEV‑lijst, wat aangeeft dat kwaadwillenden ze actief inzetten. Die trend onderstreept hoe aantrekkelijk randapparatuur met remote‑accessfuncties is voor aanvallers. (cyber.gc.ca)

Raakt dit ook andere SonicWall‑producten?
Nee. Deze melding gaat specifiek over de SMA1000‑serie. Het NCSC benadrukt dat de waarschuwing niet geldt voor de SSL‑VPN‑functie op SonicWall‑firewalls en ook niet voor de SMA100‑serie. (ncsc.nl)

Wat moet je nu doen? Een korte actielijst

  • Controleer of je SMA1000 draait op een getroffen versie. Zo ja: update meteen naar 12.4.3‑03526 of 12.5.0‑02952. (sonicwall.com)
  • Laat je omgeving actief controleren op indicators of compromise (IoC’s). SonicWall adviseert bij gevonden aanwijzingen om de appliance te re‑imagen (hardware) of opnieuw te deployen (virtueel). (sonicwall.com)
  • Wijzig alle wachtwoorden van gebruikers en beheerders en reset TOTP‑tokens. (sonicwall.com)
  • Beperk waar mogelijk de blootstelling van de WorkPlace‑ en beheerinterfaces tot vertrouwde netwerken of gebruik extra toegangscontroles. Dit verkleint het aanvalsoppervlak, zeker bij kwetsbaarheden die misbruik vóór inloggen mogelijk maken. (darkreading.com)
  • Blijf de advisories van het NCSC en SonicWall volgen en documenteer updates en controles voor eventuele forensische nazorg. (ncsc.nl)

Kort gezegd: dit is een “patch‑nu” moment. De combinatie van een pre‑auth SSRF en een RCE‑mogelijkheid is precies het soort keten waar aanvallers naar op zoek zijn. Werk je updates bij, check je logs en neem bij twijfel direct contact op met je security‑partner of SonicWall‑support. (sonicwall.com)

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.