SonicWall schließt Pre-Auth-SSRF-Lücke in SMA-1000-VPNs
SonicWall hat Hotfixes für vier Sicherheitslücken in seinen Appliances der Serie Secure Mobile Access (SMA) 1000 veröffentlicht. Die schwerwiegendste, CVE-2026-102255, lässt sich von entfernten Angreifern ausnutzen, die nicht angemeldet sind.
Laut Hersteller könnte ein nicht authentifizierter Angreifer über die Lücke "die Appliance dazu bringen, in seinem Auftrag Anfragen zu stellen, interne Funktionen zu erreichen und unbefugte Operationen auszuführen".
SonicWall zufolge gibt es keine Hinweise darauf, dass eine der vier Schwachstellen bereits ausgenutzt wird. Dabei muss es nicht bleiben. SMA-Appliances, sowohl die 1000er als auch die ältere 100er-Serie, sind immer wieder ins Visier von Angreifern geraten, und ähnliche Lücken in derselben Produktlinie wurden bereits bei realen Angriffen eingesetzt.
Eine bekannte Fehlerklasse
Bei der SMA-1000-Reihe handelt es sich um SSL-VPN-Gateways. Mittlere und große Unternehmen, Managed Security Service Provider (MSPs) und Behörden nutzen sie, um Nutzern aus der Ferne Zugriff auf interne Ressourcen zu geben. Da diese Gateways am Rand des Netzwerks stehen und aus dem Internet erreichbar sind, sind sie attraktive Ziele.
CVE-2026-102255 ist eine Server-Side-Request-Forgery-Lücke (SSRF), die sich noch vor der Authentifizierung auslösen lässt. Bei einem SSRF-Angriff bringt der Angreifer einen Server dazu, in seinem Auftrag Anfragen zu versenden. Die Schwachstelle steckt in der Work-Place-Oberfläche der Appliance, also dem Portal, das Nutzer aus dem Internet erreichen. SonicWall führt sie auf "einen unbeabsichtigten alternativen Zugriffspfad" zurück.
In der Praxis kann ein Angreifer eine präparierte Anfrage an das Portal schicken. Die Appliance stellt daraufhin Anfragen an interne Endpunkte, die ihr vertrauen. So kann der Angreifer Aktionen ausführen, die eigentlich nur angemeldeten Nutzern oder Administratoren zur Verfügung stehen sollten.
In diesem Jahr wurden bereits zwei andere SSRF-Lücken in SMA-1000-Appliances, die vor der Authentifizierung greifen, als Zero-Days ausgenutzt: CVE-2026-15409 und CVE-2026-83548. Angreifer setzten sie also ein, bevor Patches verfügbar waren. Die neue Lücke gehört zur selben Klasse und betrifft dieselbe Produktlinie, die Warnung des Herstellers vor einer wahrscheinlichen Ausnutzung ist daher gut nachvollziehbar.
Die drei weiteren Lücken
Die übrigen Schwachstellen sind schwerer zu missbrauchen, da der Angreifer jeweils zuerst angemeldet sein muss.
CVE-2026-102256 ist eine Lücke zur Einschleusung von Betriebssystembefehlen, die sich nach der Authentifizierung ausnutzen lässt. Gemeldet hat sie Benoît Sevens, ebenso wie CVE-2026-102255.
Der Forscher Brian Mariani meldete die beiden anderen, die beide in der Appliance Management Console stecken:
- CVE-2026-102257, eine Path-Traversal-Lücke
- CVE-2026-102258, eine Cross-Site-Scripting-Lücke (XSS)
Beide lassen sich nur von einem Angreifer ausnutzen, der als Administrator authentifiziert ist.
Betroffene Modelle und Updates
Die Lücken betreffen die physischen und virtuellen SMA-1000-Modelle 6210, 7210 und 8200v. SonicWall hat alle vier behoben und rät Kunden, auf eine dieser Hotfix-Firmware-Versionen zu wechseln:
- 12.4.3-03670 oder höher
- 12.5.0-03082 oder höher
SonicWall-Firewalls sind nicht betroffen. Auch die SMA-100-Serie ist nicht betroffen, sie wurde allerdings eingestellt und wird nicht mehr unterstützt.
Warum das wichtig ist
Für Organisationen, die SMA-1000-Gateways betreiben, ist die Priorität klar: den Hotfix zügig einspielen, auch wenn bislang keine Angriffe gemeldet wurden. Eine Lücke vor der Authentifizierung auf einem aus dem Internet erreichbaren VPN-Portal erfordert weder gestohlene Zugangsdaten noch eine Interaktion des Nutzers. Genau nach solchen Einfallstoren suchen Angreifer zuerst.
Die Vorgeschichte ist der größte Anlass zur Sorge. Zwei frühere SSRF-Lücken dieser Produktlinie, die vor der Authentifizierung greifen, wurden in diesem Jahr als Zero-Days ausgenutzt. Das deutet darauf hin, dass Angreifer die Angriffsfläche der SMA 1000 bereits gut kennen. Ein Patch macht eine neue Lücke zudem leichter auffindbar, weil Forscher und Kriminelle den korrigierten mit dem ungepatchten Code vergleichen können. Es lohnt sich zu beobachten, ob in den kommenden Wochen Ausnutzungsversuche gegen CVE-2026-102255 auftauchen.
Der Fall passt außerdem in ein größeres Muster. Geräte am Netzwerkrand verschiedener Hersteller stehen unter anhaltendem Druck, wie jüngste Vorfälle wie die Citrix-NetScaler-SAML-Zero-Day-Lücke und die ausgenutzte Lücke im Cisco SD-WAN Manager zeigen. VPN-Gateways und ähnliche Appliances haben in Netzwerken oft privilegierte Positionen und sind schwerer zu überwachen als gewöhnliche Endgeräte. Für Verteidiger heißt das: Regelmäßiges Patchen allein reicht womöglich nicht aus. Hilfreich ist es auch, den Zugang zu Verwaltungsoberflächen einzuschränken, die Logs der Appliances auf ungewöhnliche interne Anfragen zu prüfen und ein aktuelles Verzeichnis aller aus dem Internet erreichbaren Geräte zu führen.
Organisationen, die noch die eingestellte SMA-100-Serie einsetzen, haben ein anderes Problem. Diese Geräte sind von den aktuellen Lücken zwar nicht betroffen, erhalten aber keinen Support mehr. Werden künftig Schwachstellen entdeckt, stehen ihre Betreiber ungeschützt da.
