
A SonicWall emitiu um aviso urgente para os seus clientes devido à exploração ativa de duas novas vulnerabilidades zero-day nos equipamentos da linha SMA1000. Os atacantes estão a encadear estas falhas para realizar ataques de execução remota de código, comprometendo a segurança de sistemas de acesso remoto utilizados por grandes organizações.
A primeira vulnerabilidade identificada é a CVE-2026-83548, de gravidade máxima, que consiste numa injeção de comandos na interface WorkPlace dos dispositivos SMA1000, originada por uma falha de falsificação de pedidos do lado do servidor (SSRF). A segunda falha é a CVE-2026-83549, localizada na consola de gestão dos aparelhos, que permite a utilizadores com privilégios de administrador executar comandos arbitrários no sistema operativo do dispositivo.
Dispositivos afetados e recomendações de segurança
A combinação destas duas falhas afeta os modelos SMA1000 6210, 7210 e 8200v, tanto em versões físicas como virtuais. A empresa esclareceu que os sistemas SSL-VPN que correm em firewalls da fabricante e a gama SMA 100 não são afetados por este problema. De acordo com dados da organização de segurança Shadowserver, existem atualmente mais de 400 equipamentos SMA1000 visíveis na internet, embora parte destes possa já ter aplicado as correções disponibilizadas.
A SonicWall insta os administradores a atualizar imediatamente os sistemas para a versão hotfix mais recente. Na eventualidade de serem detetados indicadores de comprometimento, a empresa recomenda que seja recriada a imagem dos dispositivos, alteradas todas as palavras-passe de utilizadores e administradores, e redefinidos os tokens TOTP. Contudo, a fabricante ainda não divulgou publicamente os detalhes específicos dos ataques nem a lista de indicadores de comprometimento associados.
Histórico de ataques à linha SMA1000
Os equipamentos da série SMA1000 são alvos frequentes de ciberataques por serem amplamente utilizados no acesso remoto seguro em infraestruturas críticas, organismos governamentais e grandes empresas. Em julho, duas outras vulnerabilidades (CVE-2026-15409 e CVE-2026-15410) foram exploradas durante semanas em ataques de dia zero para instalar malware em equipamentos VPN, tendo a CISA confirmado mais tarde a utilização destas falhas por grupos de ransomware.
Adicionalmente, em dezembro, a fabricante alertou para a falha CVE-2025-40602, que permitia obter privilégios de root. Estes incidentes somam-se a uma intrusão registada em setembro, associada a atacantes apoiados por estados, que expôs ficheiros de cópia de segurança de configurações de firewalls após o comprometimento de mais de 100 contas SSLVPN com credenciais roubadas.












Nenhum comentário
Seja o primeiro!