SonicWall alerta para brechas críticas no gateway SMA1000

SonicWall alerta para brechas críticas no gateway SMA1000

Cibercriminosos estão explorando ativamente duas vulnerabilidades graves encontradas nos appliances corporativos SonicWall SMA1000. Ao encadear os dois problemas de segurança, invasores remotos e sem autenticação conseguem atingir a execução remota de código (RCE) nos equipamentos, colocando em risco a infraestrutura de acesso remoto de diversas empresas.

O perigo do encadeamento entre SSRF e injeção de comandos

A primeira falha, registrada como CVE-2026-83548 recebeu a pontuação máxima de severidade (CVSS 10.0). Trata-se de uma vulnerabilidade de falsificação de requisição do lado do servidor (SSRF) pré-autenticação localizada na interface Work Place dos dispositivos. Com essa brecha, um atacante consegue acessar rotas alternativas sensíveis e executar operações não autorizadas sem fornecer nenhuma credencial.

Já a segunda brecha, identificada como CVE-2026-83549 é uma injeção de comandos no sistema operacional dentro do Appliance Management Console (AMC). Embora sua exploração isolada exija credenciais administrativas e condições técnicas específicas, os criminosos estão combinando esse vetor com a falha de SSRF. O resultado dessa junção é a capacidade de injetar comandos arbitrários no sistema operacional de forma totalmente não autenticada.

Como os gateways da linha SMA1000 operam na borda das redes empresariais para fornecer conectividade a funcionários remotos, suas interfaces de trabalho frequentemente ficam expostas à internet pública, o que amplifica a gravidade dos ataques.

Dispositivos afetados e inclusão no catálogo da CISA

A gravidade da situação levou a Agência de Cibersegurança e Segurança de Infraestrutura dos Estados Unidos (CISA) a incluir ambos os identificadores no catálogo de vulnerabilidades ativamente exploradas (Known Exploited Vulnerabilities – KEV). O problema atinge diretamente os modelos de hardware e virtuais SMA 6210, 7210 e 8200v.

As seguintes versões de software foram confirmadas como vulneráveis:

  • Branch 12.4.3: versão 12.4.3-03453 (platform-hotfix) e anteriores;
  • Branch 12.5.0: versão 12.5.0-02835 (platform-hotfix) e anteriores.

Medidas de mitigação e resposta a incidentes

A aplicação imediata das correções é indispensável para conter as invasões. Os administradores de sistemas devem atualizar seus ambientes para os seguintes pacotes de correção disponibilizados pela fabricante:

  • 12.4.3-03526 (platform-hotfix) ou superior para sistemas no branch 12.4.3;
  • 12.5.0-02952 (platform-hotfix) ou superior para sistemas no branch 12.5.0.

Como as explorações ocorreram antes da divulgação pública das falhas, aplicar o patch pode não ser suficiente para eliminar invasões preexistentes. Organizações com gateways expostos devem realizar uma varredura criteriosa em busca de possíveis indicadores de comprometimento. Caso haja sinais de intrusão, a recomendação é reinstalar as imagens dos appliances físicos ou reimplantar as máquinas virtuais, além de redefinir imediatamente todas as senhas de usuários e administradores e invalidar os tokens de autenticação em dois fatores (TOTP).