Cibercriminosos estão explorando ativamente duas vulnerabilidades graves encontradas nos appliances corporativos SonicWall SMA1000. Ao encadear os dois problemas de segurança, invasores remotos e sem autenticação conseguem atingir a execução remota de código (RCE) nos equipamentos, colocando em risco a infraestrutura de acesso remoto de diversas empresas.
O perigo do encadeamento entre SSRF e injeção de comandos
A primeira falha, registrada como CVE-2026-83548 recebeu a pontuação máxima de severidade (CVSS 10.0). Trata-se de uma vulnerabilidade de falsificação de requisição do lado do servidor (SSRF) pré-autenticação localizada na interface Work Place dos dispositivos. Com essa brecha, um atacante consegue acessar rotas alternativas sensíveis e executar operações não autorizadas sem fornecer nenhuma credencial.
Já a segunda brecha, identificada como CVE-2026-83549 é uma injeção de comandos no sistema operacional dentro do Appliance Management Console (AMC). Embora sua exploração isolada exija credenciais administrativas e condições técnicas específicas, os criminosos estão combinando esse vetor com a falha de SSRF. O resultado dessa junção é a capacidade de injetar comandos arbitrários no sistema operacional de forma totalmente não autenticada.
Como os gateways da linha SMA1000 operam na borda das redes empresariais para fornecer conectividade a funcionários remotos, suas interfaces de trabalho frequentemente ficam expostas à internet pública, o que amplifica a gravidade dos ataques.
Dispositivos afetados e inclusão no catálogo da CISA
A gravidade da situação levou a Agência de Cibersegurança e Segurança de Infraestrutura dos Estados Unidos (CISA) a incluir ambos os identificadores no catálogo de vulnerabilidades ativamente exploradas (Known Exploited Vulnerabilities – KEV). O problema atinge diretamente os modelos de hardware e virtuais SMA 6210, 7210 e 8200v.
As seguintes versões de software foram confirmadas como vulneráveis:
- Branch 12.4.3: versão 12.4.3-03453 (platform-hotfix) e anteriores;
- Branch 12.5.0: versão 12.5.0-02835 (platform-hotfix) e anteriores.
Medidas de mitigação e resposta a incidentes
A aplicação imediata das correções é indispensável para conter as invasões. Os administradores de sistemas devem atualizar seus ambientes para os seguintes pacotes de correção disponibilizados pela fabricante:
- 12.4.3-03526 (platform-hotfix) ou superior para sistemas no branch 12.4.3;
- 12.5.0-02952 (platform-hotfix) ou superior para sistemas no branch 12.5.0.
Como as explorações ocorreram antes da divulgação pública das falhas, aplicar o patch pode não ser suficiente para eliminar invasões preexistentes. Organizações com gateways expostos devem realizar uma varredura criteriosa em busca de possíveis indicadores de comprometimento. Caso haja sinais de intrusão, a recomendação é reinstalar as imagens dos appliances físicos ou reimplantar as máquinas virtuais, além de redefinir imediatamente todas as senhas de usuários e administradores e invalidar os tokens de autenticação em dois fatores (TOTP).
