Ursache ist ein unbeabsichtigter alternativer Zugriffspfad. „Durch Missbrauch dieses Pfads könnte ein entfernter, nicht authentifizierter Angreifer die Appliance dazu bringen, Anfragen in seinem Namen auszuführen, interne Funktionen zu erreichen und unbefugte Operationen durchzuführen", erklärte SonicWall. Nicht betroffen sind die Produktlinie SMA 100 Series sowie das SSL-VPN auf SonicWall-Firewalls.

Die am Dienstag veröffentlichten Hotfixes sollten nach Angaben des Herstellers sowohl auf virtuellen als auch auf physischen Geräten eingespielt werden. „SonicWall rät Nutzern der SMA1000-Appliances dringend, auf die genannte fehlerbereinigte Version zu aktualisieren, um diese Schwachstellen zu beheben", teilte das Unternehmen mit. „Es gibt derzeit keine Hinweise darauf, dass eine der in dieser Version behobenen Schwachstellen in freier Wildbahn ausgenutzt wird."

Der Dienst Shadowserver erfasst derzeit mehr als 400 aus dem Internet erreichbare SMA1000-Appliances, von denen ein Teil bereits gepatcht sein dürfte. Die Geräte sind als Gateways für sicheren Fernzugriff im Unternehmensumfeld verbreitet: Behörden, Managed Service Provider (MSSPs) und große Konzerne nutzen sie, um VPN-Zugänge zu internen Anwendungen und Firmennetzen bereitzustellen — ein Grund dafür, dass Angreifer SMA1000-Lücken regelmäßig ins Visier nehmen.

Seit Jahresbeginn wurden mehrere Schwachstellen der Reihe in Zero-Day-Angriffen ausgenutzt. Im Juli dienten die beiden Zero-Days CVE-2026-15409 und CVE-2026-15410 wochenlang dazu, die eigens entwickelte Schadsoftware Sou5, OrangeTail und RootRun auf verwundbaren VPN-Appliances zu installieren; die US-Cybersicherheitsbehörde CISA brachte diese Angriffe mit Ransomware-Gruppen in Verbindung. Im vergangenen Monat warnte SonicWall zudem davor, dass Angreifer zwei weitere Zero-Days (CVE-2026-83548 und CVE-2026-83549) verketteten, um auf anfälligen SMA1000-Gateways Code aus der Ferne auszuführen.

In den vergangenen vier Jahren hat CISA 19 SonicWall-Schwachstellen in ihren Katalog aktiv ausgenutzter Sicherheitslücken aufgenommen; 13 davon wurden auch bei Ransomware-Angriffen missbraucht.