Zum Hauptinhalt springen
S-EDV news
← Alle News
Sicherheit & Datenschutz 10.10.2026 · 4 min Lesezeit

SonicWall SMA1000: Angriffe auf Lücke CVE-2026-102255 drei Tage nach Patch

Drei Tage nach dem Patch sehen Honeypots erste Angriffsversuche auf CVE-2026-102255 in SonicWall SMA1000. Die SSRF-Lücke im Appliance WorkPlace ist ohne Anmeldung ausnutzbar und mit CVSS 10.0 bewertet. Betroffen sind die Modelle 6210, 7210 und 8200v, nicht aber SMA 100 und das Firewall-SSL-VPN.

Mit KI erstellt – redaktionelle Prüfung ausstehend

Grafik: Angriffspfad über ein Remote-Access-Gateway zu einer internen Datenbank mit der Überschrift SMA1000-Lücke wird ausgenutzt

Für die Lücke CVE-2026-102255 in den Remote-Access-Gateways der Serie SonicWall SMA1000 gibt es erste Angriffsversuche. Das berichtet BleepingComputer am 9. Oktober 2026 unter Berufung auf das Honeypot-Netz des Sicherheitsunternehmens Previdian, nur drei Tage nachdem SonicWall am Dienstag, 6. Oktober, Hotfixes veröffentlicht hatte. Die Schwachstelle steckt in der Oberfläche Appliance WorkPlace, ist ohne Anmeldung aus dem Netz erreichbar und trägt die CVSS-Höchstwertung 10.0.

Betroffen sind die Modelle SMA 6210, 7210 und 8200v. Nicht betroffen sind die Serie SMA 100 sowie das SSL-VPN der SonicWall-Firewalls. Wer ein SMA1000-Gateway mit erreichbarem WorkPlace-Portal betreibt und den Hotfix noch nicht eingespielt hat, sollte heute patchen und nicht auf das nächste Wartungsfenster warten. Hintergrund liefern die S-EDV-Berichte zu den Zero-Days CVE-2026-15409 und CVE-2026-15410 im Juli und zu der Kette aus CVE-2026-83548 und CVE-2026-83549 im September.

Was ist passiert?

SonicWall hat am 6. Oktober 2026 das Advisory SNWLID-2026-0017 veröffentlicht. Die schwerste der vier behobenen Lücken ist CVE-2026-102255, eine Server-Side Request Forgery (SSRF) vor der Anmeldung. Ursache ist ein unbeabsichtigter alternativer Zugriffspfad im WorkPlace-Interface, über den das Gerät als Forward-Proxy arbeitet. Ein entfernter Angreifer ohne Zugangsdaten kann die Appliance damit Anfragen in seinem Namen stellen lassen, interne Funktionen erreichen und nicht autorisierte Operationen auslösen. Gemeldet hat sie Benoît Sevens von Anthropic.

Bei Veröffentlichung lagen SonicWall keine Hinweise auf Ausnutzung vor. Inzwischen meldete Previdian-Gründer Ryan Dewhurst gegenüber BleepingComputer Anfragen, die zu CVE-2026-102255 passen. Sie zielten auf das WorkPlace-Extraweb-Interface und nutzten eine präparierte OPTIONS-Anfrage, um den internen CouchDB-Dienst der Appliance unter 127.0.0.1:5984 zu erreichen. Der Payload versuchte, über ein CouchDB-Designdokument dessen Funktion _rewrite aufzurufen, und schickte dabei einen Basic-Auth-Header mit den Zugangsdaten admin:admin mit.

Wer ist betroffen?

  • SMA1000-Modelle 6210, 7210 und 8200v mit Firmware 12.4.3-03526 (platform-hotfix) oder älter.
  • SMA1000-Modelle 6210, 7210 und 8200v mit Firmware 12.5.0-02952 (platform-hotfix) oder älter.
  • Abgesichert sind die Versionen 12.4.3-03670 und 12.5.0-03082 (jeweils platform-hotfix) sowie neuere Stände. Die Hotfixes stehen im Kundenportal mysonicwall.com bereit.
  • Nicht betroffen: die SMA-100-Serie und das SSL-VPN auf SonicWall-Firewalls.

Das Advisory behebt zusätzlich drei Lücken, die eine Anmeldung voraussetzen: CVE-2026-102256 (OS Command Injection, CVSS 7.8), CVE-2026-102257 (Zip Slip in der Appliance Management Console, CVSS 7.2) und CVE-2026-102258 (Stored XSS in der Management Console, CVSS 5.5). Einen Workaround gibt es nicht.

Wie kritisch ist das?

Technisch handelt es sich um eine SSRF, also nicht direkt um Remote Code Execution. Die Höchstwertung ergibt sich, weil weder Anmeldung noch Nutzerinteraktion nötig sind und der Angriff auf interne Dienste durchgreift. Was sich über die internen Funktionen konkret erreichen lässt, beschreibt SonicWall nicht näher.

Gesichert ist bislang nur, dass Angriffsversuche stattfinden. Previdian hat nach eigener Aussage noch nicht festgestellt, ob diese Versuche Systeme tatsächlich kompromittiert haben. SonicWall hatte das Advisory bis zum Bericht nicht auf aktive Ausnutzung aktualisiert, und im CISA-Katalog der aktiv ausgenutzten Schwachstellen (KEV) war CVE-2026-102255 im Stand vom 8. Oktober 2026 noch nicht gelistet. Die Organisation Shadowserver zählt mehr als 400 aus dem Internet erreichbare SMA1000-Appliances, wobei unklar ist, wie viele davon bereits gepatcht oder Honeypots sind. CISA hat frühere SMA1000-Angriffe im Juli mit Ransomware-Gruppen in Verbindung gebracht.

Was sollten Admins jetzt tun?

  • Inventar prüfen: Alle SMA-Appliances erfassen, Modell (6210, 7210, 8200v) und Firmware-Stand in der Appliance Management Console ablesen und mit 12.4.3-03670 beziehungsweise 12.5.0-03082 vergleichen.
  • Hotfix sofort einspielen, vorrangig auf Gateways mit aus dem Internet erreichbarem WorkPlace-Portal, inklusive virtueller 8200v-Instanzen.
  • Bis zum Patch den Zugriff auf das WorkPlace-Interface wo möglich auf bekannte Quell-IP-Bereiche einschränken. Das ersetzt den Hotfix nicht.
  • Webzugriffslogs der Appliance und vorgelagerter Systeme nach OPTIONS-Anfragen auf das Extraweb-Interface durchsuchen, insbesondere nach Verweisen auf 127.0.0.1:5984, _rewrite oder Basic-Auth-Headern.
  • Bei Treffern das Gerät als möglicherweise kompromittiert behandeln: Zugangsdaten angebundener Konten rotieren und ungewöhnliche Sitzungen prüfen.
  • Die Management Console nur aus dem Verwaltungsnetz erreichbar machen, das entschärft auch die drei nachrangigen Lücken.
  • SonicWall-Advisory und CISA-KEV-Katalog auf eine Statusänderung beobachten.

Einordnung für Unternehmen

SMA1000-Gateways stehen vor allem bei größeren Firmen, Behörden und Managed Service Providern. Kleinere Unternehmen sind betroffen, wenn ein Dienstleister ihren Fernzugang über eine solche Appliance betreibt; dann lohnt eine Nachfrage nach dem Patchstand. Der dritte SMA1000-Vorfall innerhalb von vier Monaten zeigt, wie stark Remote-Access-Geräte am Netzrand angegriffen werden. Zwischen Patch und ersten Angriffen lagen hier drei Tage. Kritische Hotfixes für solche Geräte gehören deshalb in Stunden statt Wochen eingespielt, und öffentlich erreichbare Portal- und Verwaltungsoberflächen sollten auf das Nötigste reduziert sein.

Passende Anleitungen auf S-EDV

Quellen

SonicWallSMA1000CVE-2026-102255SSRFVPNRemote AccessSicherheitslücke