SonicWall SMA1000 passa da login esposto a takeover

SonicWall ha confermato lo sfruttamento in the wild di due zero-day su SMA1000. Le due falle possono essere concatenate fino a ottenere RCE non autenticata su un gateway esposto a Internet, quindi non si parla più di un semplice problema di login. Una SSRF pre-auth consente di far fare all’appliance richieste interne con i privilegi dell’attaccante. La seconda falla è una command injection nell’AMC: una richiesta gestita dal pannello di amministrazione può diventare comandi di sistema. Messe insieme, permettono di prendere il controllo del box senza autenticarsi. I modelli 6210, 7210 e 8200v sono colpiti; SonicWall indica le versioni 12.4.3-03526 e 12.5.0-02952 o successive come correzione. Restano però senza IoC pubblici: per chi espone SMA1000 verso Internet, il rischio è un takeover già avvenuto, non solo un tentativo da bloccare.

Part of the PlainSec briefing for 2026-09-02

Editions

Sources