SonicWall SMA1000: ernstigste lek nu actief misbruikt

SonicWall SMA1000: ernstigste lek nu actief misbruikt

Aanvallers hebben het al gemunt op CVE-2026-102255, een kwetsbaarheid met de hoogst mogelijke ernstscore in de SMA1000-apparaten van SonicWall voor beveiligde externe toegang. SonicWall dichtte het lek op dinsdag, dus binnen drie dagen na de patch begonnen de eerste aanvalspogingen.

De kwetsbaarheid zit in de Appliance WorkPlace-interface van de SMA1000-modellen 6210, 7210 en 8200v. De productlijn SMA 100 Series is niet getroffen, en de SSL-VPN-functionaliteit op SonicWall-firewalls evenmin.

In zijn advisory schreef SonicWall dat "een externe, niet-geauthenticeerde aanvaller deze kwetsbaarheid mogelijk kan misbruiken om het apparaat namens hem verzoeken te laten versturen, interne functionaliteit te bereiken en ongeautoriseerde handelingen uit te voeren." Dat gedrag is kenmerkend voor server-side request forgery (SSRF), waarbij een aanvaller een server ertoe verleidt verzoeken te sturen naar systemen die de aanvaller zelf niet rechtstreeks kan bereiken. In ons eerdere bericht gaan we uitgebreider in op de oorspronkelijke advisory van SonicWall.

Honeypots vangen de eerste pogingen op

Op dinsdag stond het lek in de advisory van SonicWall nog niet vermeld als actief misbruikt. Daar kwam vrijdag verandering in, toen Ryan Dewhurst, oprichter van Previdian en beveiligingsonderzoeker, aan BleepingComputer vertelde dat het honeypotnetwerk van het bedrijf aanvalspogingen had geregistreerd die overeenkwamen met CVE-2026-102255.

Hij beschreef wat de aanvallers deden:

"De verzoeken waren gericht op de WorkPlace Extraweb-interface, waarbij een gemanipuleerd OPTIONS-verzoek werd gebruikt om de interne CouchDB-dienst van het apparaat op 127.0.0.1:5984 te bereiken. De payload probeerde door te dringen tot een CouchDB-designdocument en daar de _rewrite-functie aan te roepen, terwijl er een HTTP Basic Authorization-header werd meegestuurd met de inloggegevens admin:admin."

CouchDB is een databasedienst die binnen het apparaat draait. Het adres 127.0.0.1 is het lokale loopbackadres, dus de dienst zou alleen vanaf het apparaat zelf bereikbaar moeten zijn. De aanvallers probeerden die interne dienst via de openlijk bereikbare webinterface te benaderen en er vervolgens standaardachtige inloggegevens op los te laten.

Volgens Dewhurst was dezelfde WorkPlace-interface ook het doelwit van eerdere SSRF-kwetsbaarheden die in juli en september 2026 openbaar werden gemaakt. Het lek van oktober wordt volgens hem met een andere techniek misbruikt.

Over de resultaten was hij voorzichtig. De activiteit past bij actieve aanvalspogingen, maar Previdian heeft nog niet vastgesteld "of die pogingen daadwerkelijk systemen zouden hebben gecompromitteerd."

Hoeveel apparaten lopen risico

Shadowserver, een non-profitorganisatie die dreigingen op internet in de gaten houdt, ziet momenteel meer dan 400 SMA1000-apparaten die online bereikbaar zijn. Het is niet bekend hoeveel daarvan honeypots zijn, of hoeveel er al de patch voor CVE-2026-102255 hebben gekregen.

Dat aantal is klein vergeleken met sommige andere edge-apparaten, maar het profiel van de SMA1000-gebruikers maakt de inzet groter. Deze gateways voor zakelijk gebruik bieden VPN-toegang tot interne applicaties en bedrijfsnetwerken. Managed service providers, veel grote bedrijven en overheidsinstanties zijn ervan afhankelijk, en daarom keren aanvallers er steeds naar terug.

Een druk jaar voor aanvallen op SMA1000

Dit is al de derde aanvalsgolf op SMA1000 dit jaar.

In juli misbruikten aanvallers wekenlang twee zerodays, CVE-2026-15409 en CVE-2026-15410. Ze gebruikten die om eigen malwarefamilies met de namen Sou5, OrangeTail en RootRun te installeren op kwetsbare VPN-apparaten. Het Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) bracht een deel van die aanvallen later in verband met ransomwarebendes.

In september waarschuwde SonicWall klanten dat aanvallers nog twee zerodays, CVE-2026-83548 en CVE-2026-83549, aan elkaar koppelden om op afstand code uit te voeren op kwetsbare SMA1000-gateways.

Ook op de langere termijn ziet het er niet veel beter uit. In de afgelopen vier jaar heeft CISA 19 SonicWall-kwetsbaarheden toegevoegd aan zijn Known Exploited Vulnerabilities-catalogus, een lijst van lekken waarvan bevestigd is dat ze bij echte aanvallen zijn gebruikt. Van 13 daarvan meldde CISA dat ze door ransomwarebendes werden ingezet.

Beheerders van SMA1000-apparaten van het type 6210, 7210 of 8200v doen er goed aan de update van dinsdag te installeren als dat nog niet is gebeurd, en hun logs te controleren op ongebruikelijke verzoeken aan de WorkPlace-interface.

Onze analyse

De tijdlijn is hier de belangrijkste les. Een patch op dinsdag en aanvalsverkeer op vrijdag laat weinig ruimte voor maandelijkse onderhoudsvensters. Voor VPN-gateways en andere edge-apparaten wijst een gat van drie dagen tussen patch en misbruik erop dat "binnen enkele dagen patchen" inmiddels een praktische eis is in plaats van een best practice.

Ook het patroon is veelzeggend. Aanvallers hebben het nu in juli, september en oktober op dezelfde WorkPlace-interface gemunt, telkens met een andere techniek. Dat doet vermoeden dat iemand dit onderdeel nauwkeurig bestudeert, en het zou niet verbazen als er nog meer lekken in opduiken. Dezelfde druk is in de hele sector zichtbaar, van gecompromitteerde Fortinet-apparaten tot de recente zeroday in Citrix NetScaler.

Het is de moeite waard om in de gaten te houden of SonicWall zijn advisory bijwerkt om het misbruik te bevestigen, of CISA CVE-2026-102255 aan zijn catalogus toevoegt, en of eventuele geslaagde inbraken in verband worden gebracht met ransomwaregroepen, zoals na de aanvallen in juli gebeurde.