SonicWall beschreibt das Problem so: Durch Missbrauch eines bestimmten Pfades könne ein entfernter, nicht authentifizierter Angreifer die Appliance möglicherweise dazu bringen, Anfragen in seinem Namen abzusetzen, interne Funktionen zu erreichen und unautorisierte Operationen auszuführen.

In seinem Sicherheitshinweis hat der Hersteller die Lücke bislang nicht als aktiv ausgenutzt gekennzeichnet. Ryan Dewhurst, Gründer von Previdian und Sicherheitsforscher, erklärte jedoch, das Honeypot-Netz des Unternehmens habe Ausnutzungsversuche registriert, die zu CVE-2026-102255 passen.

Nach seiner Darstellung richteten sich die Anfragen gegen die WorkPlace-Extraweb-Schnittstelle: Über eine präparierte OPTIONS-Anfrage werde der interne CouchDB-Dienst der Appliance unter 127.0.0.1:5984 angesprochen. Der Payload habe versucht, in ein CouchDB-Design-Dokument zu wechseln und dessen Funktion _rewrite aufzurufen, wobei ein HTTP-Basic-Authorization-Header mit den Zugangsdaten admin:admin mitgeliefert wurde.

Betroffen ist laut Dewhurst dieselbe WorkPlace-Oberfläche, auf die bereits frühere, im Juli und September 2026 offengelegte SSRF-Schwachstellen zielten. Die aktuelle Lücke werde allerdings mit einer anderen Technik ausgenutzt. Ob die beobachteten Versuche Systeme tatsächlich kompromittiert hätten, habe Previdian bislang nicht feststellen können.

Der Internet-Beobachtungsdienst Shadowserver zählt derzeit mehr als 400 im Internet erreichbare SMA1000-Appliances. Unklar bleibt, wie viele davon Honeypots sind oder bereits gegen Angriffe auf CVE-2026-102255 abgesichert wurden.

Die SMA1000-Gateways für sicheren Fernzugriff im Unternehmensumfeld sind ein beliebtes Ziel, weil Managed-Security-Dienstleister, viele Großkonzerne und Behörden sie für VPN-Zugänge zu internen Anwendungen und Firmennetzen einsetzen.

Im Juli nutzten Angreifer über Wochen zwei SMA1000-Zero-Days (CVE-2026-15409 und CVE-2026-15410), um auf verwundbaren VPN-Appliances die eigens entwickelte Schadsoftware Sou5, OrangeTail und RootRun zu installieren. Die US-Cybersicherheitsbehörde CISA brachte einen Teil dieser Angriffe später mit Ransomware-Gruppen in Verbindung. Im vergangenen Monat warnte SonicWall zudem davor, dass Angreifer zwei weitere Zero-Days (CVE-2026-83548 und CVE-2026-83549) verketteten, um auf anfälligen SMA1000-Gateways aus der Ferne Code auszuführen.

In den vergangenen vier Jahren nahm die CISA 19 SonicWall-Schwachstellen in ihren Katalog aktiv ausgenutzter Sicherheitslücken auf; 13 davon sind dort als von Ransomware-Gruppen genutzt markiert.