Betroffen von den beiden Zero-Days sind die SMA1000-Modelle 6210, 7210 und 8200v. Abhilfe schaffen laut SonicWall die Hotfixes 12.4.3-03526 und 12.5.0-02952 sowie neuere Versionen. Ausdrücklich nicht anfällig sind die SSL-VPN-Funktion auf SonicWall-Firewalls und die Produkte der SMA100-Serie.
CVE-2026-83548 ist mit dem höchstmöglichen CVSS-Wert von 10 bewertet. Die Schwachstelle sitzt in der Schnittstelle Appliance Work Place und erlaubt es, ohne Authentifizierung aus der Ferne auf sensible Funktionen zuzugreifen und unbefugte Operationen durchzuführen. Es handelt sich um einen Fehler der Kategorie Server-Side Request Forgery, der vor jeder Anmeldung greift.
Die zweite Lücke, CVE-2026-83549, ist mit 7,8 Punkten etwas niedriger eingestuft. Sie betrifft die Appliance Management Console und ermöglicht das Einschleusen von Betriebssystembefehlen. Voraussetzung ist ein authentifizierter Zugang; gelingt die Ausnutzung, kann daraus eine Codeausführung aus der Ferne werden.
Entscheidend ist die Kombination beider Fehler: Da die Vorauthentifizierungs-Lücke den Zugriff auf Funktionen eröffnet, für die eigentlich eine Anmeldung nötig wäre, lassen sich die beiden Schwachstellen zu einer unauthentifizierten Codeausführung verketten. SonicWall hat die Ausnutzung beider Lücken beobachtet, was auf genau dieses Vorgehen in den Angriffen hindeutet.
Wer hinter den Attacken steht und wie viele Appliances betroffen sind, ist offen. Zu den Angriffen auf CVE-2026-83548 und CVE-2026-83549 liegen bislang keine Details vor, und der öffentliche Hinweis des Herstellers enthält keine Kompromittierungsindikatoren (IoCs). Administratoren bleibt damit nur der Abgleich der eingesetzten Firmware-Version.
Schwachstellen in SonicWall-Produkten werden regelmäßig in der Praxis ausgenutzt, auch bei Ransomware-Angriffen. In einigen Fällen wurden Lücken über Wochen missbraucht, bevor Patches verfügbar waren. Im Katalog der bekannten ausgenutzten Schwachstellen (KEV) der US-Behörde CISA finden sich derzeit 17 Einträge zu SonicWall-Produkten; die beiden neuen Zero-Days wurden dort noch nicht aufgenommen.
