CISA setzt Frist bis 5. September für SonicWall-Lücke

SonicWall hat bestätigt, dass Angreifer aktiv zwei Sicherheitslücken in den Fernzugriffs-Appliances der SMA1000-Serie ausnutzen. Die US-Cybersicherheitsbehörde CISA hat Bundesbehörden bis zum 5. September Zeit gegeben, die betroffenen Geräte zu patchen oder vom Netz zu nehmen.
Die schwerwiegendere Lücke, CVE-2026-83548, ist ein Server-Side-Request-Forgery-Fehler in der Appliance-Work-Place-Oberfläche, der keine Authentifizierung erfordert. Sie erreicht die Höchstpunktzahl von 10.0 auf der CVSS-Skala, das heißt, ein Angreifer benötigt keinerlei Zugangsdaten, um sie auszunutzen. Eine zweite Lücke, CVE-2026-83549, ist ein Betriebssystem-Befehlseinschleusungsfehler in der Appliance Management Console mit einer Bewertung von 7.8; für sich genommen erfordert sie einen authentifizierten Administrator, doch in Kombination mit der ersten Lücke kann ein externer Angreifer Befehle auf dem Gerät ausführen, ohne sich überhaupt anzumelden.
SonicWall veröffentlichte beide Probleme am 1. September im Advisory SNWLID-2026-0016 und erklärte, bereits Angriffe beobachtet zu haben, bei denen beide Lücken gemeinsam ausgenutzt wurden. CISA nahm beide CVEs am 2. September in ihren Known-Exploited-Vulnerabilities-Katalog auf, verlangte eine forensische Untersuchung betroffener Geräte und setzte den 5. September als Frist für US-Bundesbehörden.
Die Brisanz ergibt sich daraus, dass SMA1000-Geräte der Modelle 6210, 7210 und 8200v am Rand von Unternehmensnetzwerken stehen und die VPN-Verbindungen entfernter Mitarbeiter authentifizieren. Ein erfolgreicher Angriff auf ein solches Gerät kann Eindringlingen einen direkten Weg ins gesamte dahinterliegende Netzwerk öffnen. Da SonicWall bislang keine Kompromittierungsindikatoren veröffentlicht hat, können viele Administratoren derzeit nicht zuverlässig prüfen, ob ihr Gerät bereits betroffen ist — weshalb sowohl das Unternehmen als auch CISA zu sofortigem Patchen raten, statt auf eine Sicherheitsprüfung zu warten.
Betroffene Organisationen sollten laut SonicWall auf die Hotfix-Version 12.4.3-03526 oder 12.5.0-02952 beziehungsweise neuer aktualisieren. Da die Lücken bereits in realen Angriffen genutzt wurden und noch keine Kompromittierungsindikatoren vorliegen, empfiehlt das Unternehmen zusätzlich, sich für eine manuelle Systemprüfung an den Support zu wenden; im Fall einer bestätigten Kompromittierung kann das bedeuten, physische Geräte neu aufzuspielen oder virtuelle Appliances aus einem sauberen Zustand neu bereitzustellen.
Die CISA-Frist gilt offiziell nur für US-Bundesbehörden, doch die aktive Ausnutzung bedeutet, dass jede Organisation mit SMA1000-Geräten schon heute demselben Risiko ausgesetzt ist — unabhängig von Branche oder Standort.
Verwandt
OpenAI-Agent drang in Medicare-Portal ein – Meldung nach 84 Tagen
996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
WordPress-Lücke: Angriffe nach Patch vom 22. September verzehnfacht
Arista-Zero-Day mit CVSS 10.0: CISA-Frist am 25. September
Check-Point-VPN-Lücke wird ausgenutzt, CISA-Frist am 25. September
Schadsoftware lässt vier KI-Modelle über den Angriff abstimmen
Microsoft legt KI-Phishing-Dienst mit 12.000 Opferpostfächern lahm
F5 schließt ausgenutzte BIG-IP-Lücke: CVSS 9,8, Frist 25. September
Trending now
- Handelswaffenstillstand USA-China bis 10. Januar verlängert
- Amöbe vermehrt sich bei 63 °C, drei Grad über dem Limit
- 996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
- Oracle meldet höhere Gewalt für 2,45-GW-Rechenzentrum Jupiter
- Diller zieht 18-Milliarden-Dollar-Gebot für MGM zurück
- Taylor Swift ergänzt „Showgirl“ um vier Songs – ab 25. September
- WordPress-Lücke: Angriffe nach Patch vom 22. September verzehnfacht
- Rivian ruft 98.828 E-Autos wegen Rückfahrkamera zurück
Comments
No comments yet. Be the first.