SonicWall SMA1000 RCE-Schwachstelle: Jetzt patchen

Eine neue SonicWall SMA1000 RCE-Schwachstelle wird aktiv ausgenutzt: Eine unauthentifizierte Server-Side-Request-Forgery-Lücke, verkettet mit einer OS-Command-Injection, verschafft Angreifern vollständige Root-Kontrolle über die Appliance — ganz ohne Login. CISA nahm beide Schwachstellen am 2. September in den KEV-Katalog auf, mit einer Bundesfrist zum 5. September. Auch das BSI veröffentlichte am selben Tag eine direkte Warnung mit höchster Kritikalitätsstufe.
Was ist passiert
SonicWall bestätigte am 1. September 2026 (Advisory SNWLID-2026-0016), dass zwei Schwachstellen in den SMA1000-Secure-Mobile-Access-Appliances aktiv ausgenutzt werden. CVE-2026-83548 ist eine unauthentifizierte, kritische (CVSS 10,0) Server-Side-Request-Forgery in der Appliance-Work-Place-Oberfläche, die es einem entfernten Angreifer erlaubt, die Appliance zu unautorisierten internen Vorgängen zu zwingen. CVE-2026-83549 ist eine hochkritische (CVSS 7,8) OS-Command-Injection in der Appliance Management Console, verursacht durch unzureichende Neutralisierung von Sonderzeichen in Benutzereingaben. Verkettet ermöglicht diese SonicWall SMA1000 RCE-Schwachstelle einem unauthentifizierten Angreifer Remote Code Execution mit Root-Rechten über eine einzige präparierte HTTP-Anfrage. Betroffen sind die Modelle SMA1000 6210, 7210 und 8200v mit Firmware 12.4.3-03453 bzw. 12.5.0-02835 und älter. SonicWall veröffentlichte noch am selben Tag Hotfixes sowie Indikatoren für eine Kompromittierung.
CISA nahm beide CVEs am 2. September in den Known-Exploited-Vulnerabilities-Katalog auf, mit einer Bundesfrist zum 5. September. Das BSI veröffentlichte unabhängig davon am selben Tag eine BSI-IT-Sicherheitsmitteilung mit Kritikalität 3 („sehr hoch“) — eine der höchsten Einstufungen des BSI und eine direkte, namentliche Warnung statt eines routinemäßigen Hinweises. CERT Austria gab eine parallele Warnung heraus.
Warum das wichtig ist
Dies ist bereits die zweite unauthentifizierte RCE-Kette, die DIESEC innerhalb von sieben Wochen speziell in der SMA1000-Serie verfolgt: unsere Berichterstattung vom 17. Juli zu CVE-2026-15409/CVE-2026-15410 beschrieb dasselbe architektonische Muster — eine unauthentifizierte SSRF als Einstiegspunkt, verkettet mit einer zweiten Lücke für vollständige Remote Code Execution. Zusammen mit einem SonicWall-Gen6-Firewall-SSL-VPN-MFA-Bypass, den DIESEC im Mai verfolgte, sind das drei eigenständige SonicWall-Ausnutzungsereignisse im Jahr 2026. Für DACH-Mittelständler und MSP-verwaltete Umgebungen, in denen SMA1000 Contractor- oder Homeoffice-VPN-Zugang bereitstellt, wirft ein wiederkehrendes unauthentifiziertes-RCE-Muster in derselben Produktlinie eine berechtigte Frage auf: War die Behebung im Juli tatsächlich vollständig, oder wurde nur das damals bekannte CVE-Paar geschlossen?
Was Sie jetzt tun sollten
- Aktualisieren Sie alle SMA1000-Appliances (Hardware und virtuell) umgehend über MySonicWall auf den Hotfix vom 1. September — angesichts der aktiven CISA-KEV-Frist nicht auf ein reguläres Wartungsfenster warten.
- Prüfen Sie, ob Ihre SMA1000-Flotte im Juli vollständig gegen CVE-2026-15409/15410 abgesichert wurde; ein damals gepatchtes Gerät ist gegen dieses separate CVE-Paar nicht automatisch geschützt.
- Prüfen Sie die von SonicWall veröffentlichten Kompromittierungsindikatoren, bevor Sie sich allein auf den Hotfix verlassen — bei Vorliegen eines Indikators die Appliance als potenziell kompromittiert behandeln, nicht nur als ungepatcht.
- Falls SMA1000 extern erreichbaren VPN-Zugang bereitstellt, den Zugriff temporär auf bekannte Quell-IP-Bereiche beschränken, bis das Patching in der gesamten Flotte bestätigt ist.
DIESEC Einschätzung
Zwei strukturell ähnliche unauthentifizierte RCE-Ketten in derselben Appliance-Serie innerhalb von sieben Wochen sind nicht einfach „noch eine CVE“ — das ist ein Muster. Organisationen, die die Juli-Offenlegung als abgeschlossenes Ticket statt als Anlass zur Überprüfung der Gesamt-Exposition der Appliance behandelt haben, stehen nun erneut vor derselben Angriffsklasse — ein drittes Auftreten wäre kein Patching-Thema mehr, sondern ein Governance-Thema.
Nicht sicher, ob Ihre Remote-Access-Appliances gegen beide diesjährigen SonicWall-SMA1000-Advisories vollständig gepatcht sind? Kontaktieren Sie DIESEC für eine schnelle Patch-Verifizierung und Kompromittierungs-Analyse.
Quellen: BleepingComputer | BSI Sicherheitsmitteilung
Veröffentlicht: 2026-09-07 | Kategorie: Tägliche News | ~4 Min. Lesezeit

