SonicWall SMA1000: Maximal kritische Lücke wird ausgenutzt

SonicWall SMA1000: Maximal kritische Lücke wird ausgenutzt

Angreifer nehmen bereits CVE-2026-102255 ins Visier, eine Schwachstelle mit der höchsten Schweregradstufe in SonicWalls SMA1000-Appliances für den sicheren Fernzugriff. SonicWall hat die Lücke am Dienstag geschlossen, die ersten Angriffsversuche folgten also innerhalb von drei Tagen nach dem Patch.

Die Schwachstelle steckt in der Oberfläche Appliance WorkPlace der SMA1000-Modelle 6210, 7210 und 8200v. Die Produktreihe SMA 100 Series ist nicht betroffen, ebenso wenig die SSL-VPN-Funktion der SonicWall-Firewalls.

In seinem Sicherheitshinweis schrieb SonicWall, dass "ein entfernter, nicht authentifizierter Angreifer diese Schwachstelle möglicherweise ausnutzen könnte, um die Appliance dazu zu bringen, in seinem Namen Anfragen zu stellen, interne Funktionen zu erreichen und unbefugte Operationen durchzuführen." Dieses Verhalten ist typisch für Server-Side Request Forgery (SSRF): Dabei bringt ein Angreifer einen Server dazu, Anfragen an Systeme zu schicken, die der Angreifer selbst nicht direkt erreichen kann. Unser früherer Bericht behandelt den ursprünglichen Sicherheitshinweis von SonicWall ausführlicher.

Honeypots registrieren erste Versuche

Am Dienstag führte SonicWall die Lücke in seinem Hinweis noch nicht als ausgenutzt. Das änderte sich am Freitag, als Ryan Dewhurst, Gründer von Previdian und Sicherheitsforscher, gegenüber BleepingComputer erklärte, das Honeypot-Netzwerk des Unternehmens habe Angriffsversuche verzeichnet, die zu CVE-2026-102255 passen.

Er beschrieb, was die Angreifer taten:

"Die Anfragen zielten auf die Oberfläche WorkPlace Extraweb und nutzten eine präparierte OPTIONS-Anfrage, um den internen CouchDB-Dienst der Appliance unter 127.0.0.1:5984 zu erreichen. Der Payload versuchte, in ein CouchDB-Design-Dokument vorzudringen und dessen _rewrite-Funktion aufzurufen, wobei ein HTTP-Basic-Authorization-Header mit den Zugangsdaten admin:admin mitgeschickt wurde."

CouchDB ist ein Datenbankdienst, der innerhalb der Appliance läuft. Die Adresse 127.0.0.1 ist die lokale Loopback-Adresse, der Dienst sollte also nur vom Gerät selbst aus erreichbar sein. Die Angreifer versuchten, über die offen erreichbare Weboberfläche an diesen internen Dienst heranzukommen und sich dort dann mit Zugangsdaten nach Art der Standardvorgaben anzumelden.

Laut Dewhurst war dieselbe WorkPlace-Oberfläche bereits Ziel früherer SSRF-Schwachstellen, die im Juli und September 2026 bekannt wurden. Die Lücke vom Oktober werde jedoch mit einer anderen Technik ausgenutzt, fügte er hinzu.

Bei den Ergebnissen blieb er vorsichtig. Die Aktivitäten passen zu aktiven Angriffsversuchen, Previdian hat aber noch nicht festgestellt, "ob diese Versuche tatsächlich zur Kompromittierung von Systemen geführt hätten."

Wie viele Geräte gefährdet sind

Shadowserver, eine gemeinnützige Organisation, die Bedrohungen im Internet beobachtet, zählt derzeit mehr als 400 SMA1000-Appliances, die online erreichbar sind. Wie viele davon Honeypots sind oder den Patch für CVE-2026-102255 bereits erhalten haben, ist nicht bekannt.

Im Vergleich zu manch anderen Edge-Geräten ist die Zahl klein, doch das Profil der SMA1000-Nutzer erhöht die Tragweite. Diese Gateways für Unternehmen bieten VPN-Zugang zu internen Anwendungen und Firmennetzen. IT-Dienstleister, viele Großkonzerne und Behörden setzen auf sie, und genau deshalb kommen Angreifer immer wieder auf sie zurück.

Ein ereignisreiches Jahr für SMA1000-Angriffe

Es ist bereits die dritte Angriffswelle auf SMA1000 in diesem Jahr.

Im Juli nutzten Angreifer wochenlang zwei Zero-Day-Lücken aus, CVE-2026-15409 und CVE-2026-15410. Damit installierten sie eigens entwickelte Schadsoftware-Familien namens Sou5, OrangeTail und RootRun auf verwundbaren VPN-Appliances. Die US-Behörde für Cyber- und Infrastruktursicherheit (CISA) brachte einen Teil dieser Angriffe später mit Ransomware-Banden in Verbindung.

Im September warnte SonicWall seine Kunden, dass Angreifer zwei weitere Zero-Day-Lücken, CVE-2026-83548 und CVE-2026-83549, miteinander verketteten, um auf verwundbaren SMA1000-Gateways aus der Ferne Code auszuführen.

Die längerfristige Bilanz sieht kaum besser aus. In den vergangenen vier Jahren hat die CISA 19 SonicWall-Schwachstellen in ihren Katalog Known Exploited Vulnerabilities aufgenommen, eine Liste von Lücken, deren Einsatz bei echten Angriffen bestätigt ist. 13 davon kennzeichnete die CISA als von Ransomware-Banden genutzt.

Administratoren, die SMA1000-Appliances vom Typ 6210, 7210 oder 8200v betreiben, sollten das Update vom Dienstag einspielen, falls noch nicht geschehen, und ihre Logs auf ungewöhnliche Anfragen an die WorkPlace-Oberfläche prüfen.

Unsere Einschätzung

Die wichtigste Lehre liegt im zeitlichen Ablauf. Ein Patch am Dienstag und Angriffsverkehr am Freitag lassen wenig Spielraum für monatliche Wartungsfenster. Bei VPN-Gateways und anderen Edge-Geräten zeigt ein Abstand von drei Tagen zwischen Patch und Ausnutzung, dass "innerhalb weniger Tage patchen" inzwischen eine handfeste Anforderung ist und keine bloße Empfehlung mehr.

Auch das Muster ist bedeutsam. Angreifer haben sich die gleiche WorkPlace-Oberfläche nun im Juli, September und Oktober vorgenommen, jedes Mal mit einer anderen Technik. Das deutet darauf hin, dass sich jemand sehr genau mit dieser Komponente beschäftigt, und es wäre keine Überraschung, wenn dort weitere Lücken auftauchen. Derselbe Druck ist in der ganzen Branche zu spüren, von kompromittierten Fortinet-Geräten bis zur jüngsten Zero-Day-Lücke in Citrix NetScaler.

Es lohnt sich, im Blick zu behalten, ob SonicWall seinen Hinweis aktualisiert und die Ausnutzung bestätigt, ob die CISA CVE-2026-102255 in ihren Katalog aufnimmt und ob erfolgreiche Kompromittierungen mit Ransomware-Gruppen in Verbindung gebracht werden, wie es nach den Angriffen im Juli der Fall war.