SonicWall dicht pre-auth SSRF-lek in SMA 1000-VPN's
SonicWall heeft hotfixes uitgebracht voor vier kwetsbaarheden in zijn Secure Mobile Access (SMA) 1000-appliances. De ernstigste, CVE-2026-102255, kan worden misbruikt door aanvallers op afstand die niet zijn ingelogd.
Volgens de leverancier kan een niet-geauthenticeerde aanvaller via het lek "de appliance opdracht geven om namens hem verzoeken te versturen, interne functionaliteit te bereiken en ongeautoriseerde handelingen uit te voeren."
SonicWall zegt geen aanwijzingen te hebben dat een van de vier bugs wordt misbruikt. Dat kan snel veranderen. SMA-appliances, zowel de 1000- als de oudere 100-serie, zijn vaak doelwit van aanvallers, en vergelijkbare bugs in dezelfde productlijn zijn al bij echte aanvallen gebruikt.
Een bekend soort bug
De SMA 1000-lijn bestaat uit SSL VPN-gateways. Middelgrote en grote bedrijven, managed security service providers (MSP's) en overheidsinstanties gebruiken ze om externe gebruikers toegang te geven tot interne systemen. Omdat deze gateways aan de rand van het netwerk staan en vanaf internet bereikbaar zijn, zijn ze een aantrekkelijk doelwit.
CVE-2026-102255 is een server-side request forgery (SSRF)-kwetsbaarheid die al vóór authenticatie kan worden geactiveerd. Bij een SSRF-aanval misleidt de aanvaller een server zodat die namens hem verzoeken verstuurt. Dit lek zit in de Work Place-interface van de appliance, het portaal dat gebruikers vanaf internet benaderen. SonicWall wijt het aan "een onbedoeld alternatief toegangspad."
In de praktijk kan een aanvaller een speciaal geprepareerd verzoek naar het portaal sturen. De appliance doet vervolgens verzoeken aan interne endpoints die hem vertrouwen. Zo kan de aanvaller handelingen uitvoeren die alleen beschikbaar zouden moeten zijn voor ingelogde gebruikers of beheerders.
Dit jaar werden al twee andere pre-authenticatie SSRF-lekken in SMA 1000-appliances, CVE-2026-15409 en CVE-2026-83548, als zerodays misbruikt. Aanvallers gebruikten ze dus voordat er patches beschikbaar waren. De nieuwe bug valt in dezelfde categorie en treft dezelfde productlijn, dus de waarschuwing van de leverancier over waarschijnlijk misbruik is goed te begrijpen.
De andere drie lekken
De overige kwetsbaarheden zijn lastiger te misbruiken, omdat de aanvaller voor elk ervan eerst ingelogd moet zijn.
CVE-2026-102256 is een OS command injection-lek dat na authenticatie kan worden misbruikt. Benoît Sevens meldde het, samen met CVE-2026-102255.
Onderzoeker Brian Mariani meldde de andere twee, die allebei in de Appliance Management Console zijn gevonden:
- CVE-2026-102257, een path traversal-lek
- CVE-2026-102258, een cross-site scripting (XSS)-lek
Beide kunnen alleen worden misbruikt door een aanvaller die als beheerder is ingelogd.
Getroffen modellen en oplossingen
De bugs treffen de fysieke en virtuele SMA 1000-modellen 6210, 7210 en 8200v. SonicWall heeft alle vier gedicht en adviseert klanten over te stappen op een van deze hotfix-firmwareversies:
- 12.4.3-03670 of hoger
- 12.5.0-03082 of hoger
Firewalls van SonicWall zijn niet getroffen. Ook de SMA 100-serie is niet getroffen, maar die is uit productie genomen en wordt niet meer ondersteund.
Waarom dit ertoe doet
Voor organisaties met SMA 1000-gateways is de prioriteit duidelijk: installeer de hotfix snel, ook al zijn er nog geen aanvallen gemeld. Een pre-authenticatielek in een VPN-portaal dat aan internet hangt, vereist geen gestolen inloggegevens en geen handeling van een gebruiker. Dat is precies het soort toegangspunt waar aanvallers als eerste naar zoeken.
De voorgeschiedenis is de grootste zorg. Twee eerdere pre-auth SSRF-bugs in deze productlijn werden dit jaar als zerodays misbruikt, wat erop wijst dat aanvallers het aanvalsoppervlak van de SMA 1000 al goed kennen. Een patch maakt een nieuwe bug bovendien makkelijker te vinden, omdat onderzoekers en criminelen de gepatchte en ongepatchte code kunnen vergelijken. Het is de moeite waard om in de gaten te houden of er de komende weken pogingen opduiken om CVE-2026-102255 te misbruiken.
De zaak past ook in een breder patroon. Netwerkapparatuur aan de rand van het netwerk van verschillende leveranciers staat voortdurend onder druk, zoals recente incidenten als de Citrix NetScaler SAML-zeroday en het misbruikte lek in Cisco SD-WAN Manager laten zien. VPN-gateways en vergelijkbare appliances hebben binnen netwerken vaak een bevoorrechte positie en zijn lastiger te monitoren dan gewone endpoints. Voor verdedigers betekent dit dat regelmatig patchen op zichzelf misschien niet genoeg is. Het helpt ook om te beperken wie beheerinterfaces kan bereiken, de logs van appliances te controleren op ongebruikelijke interne verzoeken en een actueel overzicht bij te houden van elk apparaat dat vanaf internet bereikbaar is.
Organisaties die nog de uitgefaseerde SMA 100-serie gebruiken, hebben een ander probleem. Die apparaten zijn niet getroffen door deze specifieke bugs, maar krijgen geen ondersteuning meer. Daardoor staan eigenaren bloot aan risico's als er in de toekomst nieuwe lekken worden gevonden.
