CRITICAL🚩 CISA KEV⚡ EXPLOIT🇵🇱 Wersja polska

CVE-2021-20028

CVSS 9.8v3.1pub. 2021-08-04upd. 2025-10-31

Improper neutralization of a SQL Command leading to SQL Injection vulnerability impacting end-of-life Secure Remote Access (SRA) products, specifically the SRA appliances running all 8.x firmware and 9.0.0.9-26sv or earlier

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sonicwall Sma 210

    HW
    Sonicwall
    all versions
  • Sonicwall Sma 210 Firmware

    OS
    Sonicwall
    8.0.0.0 – 9.0.0.10-28sv (excl.)
  • Sonicwall Sma 410

    HW
    Sonicwall
    all versions
  • Sonicwall Sma 410 Firmware

    OS
    Sonicwall
    8.0.0.0 – 9.0.0.10-28sv (excl.)
  • Sonicwall Sma 500v

    HW
    Sonicwall
    all versions
  • Sonicwall Sma 500v Firmware

    OS
    Sonicwall
    8.0.0.0 – 9.0.0.10-28sv (excl.)
  • Sonicwall Sra 1600

    HW
    Sonicwall
    all versions
  • Sonicwall Sra 1600 Firmware

    OS
    Sonicwall
    8.0.0.0 – 9.0.0.10-28sv (excl.)
  • Sonicwall Sra 4600

    HW
    Sonicwall
    all versions
  • Sonicwall Sra 4600 Firmware

    OS
    Sonicwall
    8.0.0.0 – 9.0.0.10-28sv (excl.)
  • Sonicwall Sra Va

    HW
    Sonicwall
    all versions
  • Sonicwall Sra Va Firmware

    OS
    Sonicwall
    8.0.0.0 – 9.0.0.10-28sv (excl.)

CISA KEV — detailsi

Vendori
SonicWall
Producti
Secure Remote Access (SRA)
Added to KEVi
March 28, 2022
Remediation deadline (US Federal)i
April 18, 2022(overdue)
Ransomwarei
Active ransomware campaigns exploit this vulnerability
Required action (CISA)i

The impacted product is end-of-life and should be disconnected if still in use.

CISA descriptioni

SonicWall Secure Remote Access (SRA) products contain an improper neutralization of a SQL Command leading to SQL injection.

🔴
IMMEDIATE ACTION
Actively exploited in the wild (CISA KEV). Patch immediately.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 18 kwietnia 2022
Tags
SQLi
CWE
References

Related vulnerabilities

CVE-2024-38475CRITICAL9.1⚠ KEVPL ✓same product

Apache HTTP Server mod_rewrite — ujawnienie kodu i RCE poprzez błędne escapowanie

CVE-2021-20038CRITICAL9.8⚠ KEVPL ✓same product

Stack-based buffer overflow w SonicWall SMA 100 — zdalny RCE bez uwierzytelnienia

CVE-2021-20016CRITICAL9.8⚠ KEVPL ✓same product

SQL Injection w SonicWall SMA100 SSLVPN — dostęp do danych bez uwierzytelnienia

CVE-2025-40599CRITICAL9.1PL ✓same product

SonicWall SMA 100 — nieautoryzowany upload pliku prowadzący do RCE

CVE-2022-22273CRITICAL9.8PL ✓same product

OS Command Injection w SonicWall SRA i SMA 100 — zdalne wykonanie poleceń