W interfejsie Work Place urządzeń SonicWall SMA1000 wykryto krytyczną podatność typu SSRF (Server-Side Request Forgery), umożliwiającą zdalnemu, nieuwierzytelnionemu atakującemu wymuszenie na urządzeniu wykonywania żądań sieciowych do niezamierzonych lokalizacji. Podatność jest aktywnie eksploitowana i figuruje w katalogu CISA KEV.
▸ Pokaż oryginał (EN)
A Server-side request forgery (SSRF) vulnerability has been identified in the SMA1000 Appliance Work Place interface. A remote unauthenticated attacker could potentially cause the appliance to make requests to unintended location.
Atakujący, bez żadnego uwierzytelnienia, wysyła spreparowane żądanie HTTP do interfejsu Work Place urządzenia SMA1000. Podatność SSRF (CWE-918) powoduje, że urządzenie samodzielnie inicjuje żądania sieciowe do lokalizacji wskazanych przez atakującego — zarówno wewnątrz sieci chronionej, jak i do zewnętrznych serwerów. Brak wymogu uwierzytelnienia (PR:N, UI:N) oraz sieciowy wektor ataku (AV:N) przy niskiej złożoności (AC:L) sprawiają, że atak jest trywialny do przeprowadzenia z dowolnego miejsca w Internecie.
Atakujący może wykorzystać urządzenie jako proxy do skanowania i dostępu do wewnętrznych zasobów sieciowych niedostępnych bezpośrednio z zewnątrz, co może prowadzić do ujawnienia poufnych danych, ominięcia zabezpieczeń sieciowych oraz dalszego naruszenia integralności i dostępności infrastruktury (CVSS C:H/I:H/A:H, zakres S:C).
Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z referencjami: https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2026-0008. Do czasu wdrożenia łatki należy rozważyć ograniczenie dostępu do interfejsu Work Place wyłącznie do zaufanych adresów IP oraz wzmożone monitorowanie ruchu wychodzącego z urządzenia.
SonicWall SMA1000 (interfejs Work Place) — dokładne wersje firmware wskazane w referencjach producenta (SNWLID-2026-0008)
Podatność jest aktywnie eksploitowana — potwierdzone przez CISA (wpis w Known Exploited Vulnerabilities Catalog). Uwaga: metadane produktu wskazują na SMA6210, natomiast opis EN odnosi się do SMA1000 — należy zweryfikować dokładny zakres urządzeń w komunikacie producenta SNWLID-2026-0008.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HSonicwall Sma6210
HWSonicwallwszystkie wersjeSonicwall Sma6210 Firmware
OSSonicwall12.4.3-0324512.4.3-0338712.4.3-0343412.5.0-0228312.5.0-0262412.5.0-02800Sonicwall Sma7210
HWSonicwallwszystkie wersjeSonicwall Sma7210 Firmware
OSSonicwall12.4.3-0324512.4.3-0338712.4.3-0343412.5.0-0228312.5.0-0262412.5.0-02800Sonicwall Sma8200v
APPSonicwall12.4.3-0324512.4.3-0338712.4.3-0343412.5.0-0228312.5.0-0262412.5.0-02800
CISA KEV — szczegółyi
- Dostawcai
- SonicWall ↗
- Produkti
- SMA1000 Appliances
- Data dodania do KEVi
- 14 lipca 2026
- Termin remediation (USA)i
- 17 lipca 2026(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj mitygacje zgodnie z instrukcjami producenta, zapewniając zgodność z wytycznymi CISA BOD 26-04 Prioritizing Security Updates Based on Risk (patrz URL w Notatkach) i CISA "Forensics Triage Requirements" (patrz URL w Notatkach). Postępuj zgodnie z odpowiednimi wytycznymi BOD 26-04 dla usług chmurowych lub zaprzestań użytkowania produktu, jeśli mitygacje są niedostępne. Interesariusze odpowiadają za ocenę ekspozycji internetowej każdego zasobu i zapewnienie zgodności z wytycznymi BOD 26-04 dotyczącymi łatania.
▸ Pokaż oryginał (EN)
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Urządzenia SonicWall SMA1000 zawierają lukę umożliwiającą fałszowanie żądań po stronie serwera (SSRF), która mogłaby pozwolić zdalnemu atakującemu bez uwierzytelnienia na potencjalne wymuszenie na urządzeniu wysyłania żądań do niezamierzonych lokalizacji.
▸ Pokaż oryginał (EN)
SonicWall SMA1000 Appliances contain a server-side request forgery vulnerability that could allow a remote unauthenticated attacker to potentially cause the appliance to make requests to unintended location.
Powiązane podatności
SonicWall SMA1000 — pre-auth deserialization umożliwiający RCE
SonicWall SMA1000 AMC – Code Injection umożliwiający wykonanie poleceń OS
Improper neutralization of special elements used in an SQL command (“SQL Injection”) in SonicWall SMA1000 seri...
An observable response discrepancy vulnerability in the SonicWall SMA1000 series appliances allows a remote at...
Improper handling of Unicode encoding in SonicWall SMA1000 series appliances allows a remote authenticated SSL...