2 Settembre 2026 12:08    Alert

SonicWall SMA 1000 CVE-2026-83548: SSRF con CVSS 10 sulle VPN, seconda volta in due mesi

Torniamo sulla stessa appliance a sei settimane di distanza. Nel nostro bollettino del 20 luglio avevamo documentato le CVE-2026-15409 e CVE-2026-15410 sulle SonicWall SMA 1000, una SSRF con CVSS 10 concatenata per ottenere l'esecuzione di codice come amministratore; il 2 settembre ACN ha segnalato due nuove vulnerabilità sulla medesima piattaforma, con lo stesso schema. La CVE-2026-83548 è una server-side request forgery non autenticata con CVSS 10 nell'interfaccia Work Place: un percorso di accesso alternativo non previsto fa operare il dispositivo come proxy indesiderato, e un attaccante remoto senza credenziali raggiunge funzionalità riservate. La CVE-2026-83549 è una OS command injection con CVSS 7.8 nella console di gestione AMC, sfruttabile da un attaccante autenticato con privilegi amministrativi.

Lette separatamente la seconda sembrerebbe poco rilevante, visto che richiede privilegi di amministratore. Concatenate raccontano un'altra storia: la SSRF permette di raggiungere la console AMC dall'esterno e di innescare la command injection, ottenendo esecuzione di codice remota senza alcuna autenticazione preliminare. SonicWall ha pubblicato l'avviso SNWLID-2026-0016 il 1° settembre 2026 confermando lo sfruttamento in rete: sono zero-day, la patch è arrivata dopo gli attacchi.

La ripetizione sullo stesso prodotto nell'arco di due mesi è il dato che un responsabile tecnico dovrebbe pesare più delle singole CVE. Le SMA 1000 sono concentratori di accesso remoto collocati per definizione sul perimetro, e la loro superficie esposta continua a produrre falle pre-autenticazione in serie; è lo stesso pattern che questo bollettino ha seguito su SSL VPN e appliance perimetrali di altri vendor, da Fortinet a Check Point a Citrix, ed è il vettore d'ingresso ricorrente delle campagne ransomware Akira e Qilin che hanno colpito organizzazioni italiane. A doversene preoccupare è chi usa una SMA 1000 come accesso remoto per dipendenti o fornitori: chi supera quel dispositivo si trova già dentro. Per chi ha rimandato l'aggiornamento di luglio, questo è il secondo avviso sullo stesso apparato.

  • Versioni affette: SonicWall Secure Mobile Access (SMA) 1000 Series, ramo 12.4.3 precedente alla 12.4.3-03526 e ramo 12.5.0 precedente alla 12.5.0-02952. Non sono interessate le serie SMA 100 e SonicWall Connect Tunnel.
  • Azione raccomandata: aggiornare le appliance alle release correttive indicate nell'avviso SNWLID-2026-0016; limitare l'esposizione della console di gestione AMC, che non dovrebbe essere raggiungibile da internet in nessuna configurazione; considerando che lo sfruttamento ha preceduto la patch, verificare i log di accesso all'interfaccia Work Place e all'AMC per richieste anomale e ruotare le credenziali amministrative e i certificati dell'appliance in caso di dubbio.

Fonti: ACN, SonicWall, Rapid7, Help Net Security