Uncategorized

SonicWall confirma ataques explorando duas falhas zero day no SMA 1000

Continua depois da publicidade

A SonicWall confirmou a exploração ativa de duas vulnerabilidades até então desconhecidas em appliances da família SMA 1000. As falhas, identificadas como CVE-2026-83548 e CVE-2026-83549, atingem equipamentos utilizados para fornecer acesso remoto seguro em ambientes corporativos.

Os modelos afetados são SMA 6210, SMA 7210 e SMA 8200v, incluindo versões físicas e virtuais. Segundo a SonicWall, os appliances SMA 100 e os firewalls da empresa não são afetados pelas duas vulnerabilidades.

Continua depois da publicidade

Duas falhas com riscos diferentes

A CVE-2026-83548 é uma vulnerabilidade SSRF no Appliance Work Place que pode ser explorada antes da autenticação. Na prática, um invasor remoto e sem credenciais pode conseguir acesso indevido a funcionalidades sensíveis e executar operações não autorizadas.

Já a CVE-2026-83549 envolve injeção de comandos do sistema operacional no Appliance Management Console. A exploração exige, em condições específicas, uma conta autenticada com privilégios administrativos. Em equipamentos sem a correção, o ataque pode resultar em execução remota de código.

As vulnerabilidades foram descobertas por William Perry e Adam Babis, pesquisadores da própria SonicWall.

SonicWall confirma exploração ativa

O ponto mais preocupante não está apenas na existência das falhas. A equipe de resposta a incidentes da SonicWall confirmou ter investigado um caso que indica exploração ativa dessas vulnerabilidades.

Por isso, a fabricante recomenda que administradores instalem o hotfix disponibilizado o mais rápido possível. Em segurança, deixar uma correção dessas para a próxima janela de manutenção costuma ser uma maneira bastante eficiente de transformar vulnerabilidade em incidente.

Continua depois da publicidade

A empresa também orienta clientes a entrarem em contato com o suporte técnico para verificar possíveis indicadores de comprometimento nos sistemas.

O que fazer em caso de comprometimento

Se uma invasão for confirmada, apenas aplicar a atualização pode não ser suficiente. A recomendação da SonicWall é recriar a instalação do appliance físico ou fazer novamente o deployment das máquinas virtuais afetadas.

Também é necessário alterar senhas de usuários e administradores e redefinir os tokens TOTP utilizados para autenticação. Essas medidas são importantes porque um invasor que já conseguiu acesso pode ter obtido credenciais ou outros mecanismos capazes de manter o acesso ao ambiente.

SMA 1000 volta a chamar atenção dos atacantes

A SonicWall não divulgou publicamente uma lista completa de indicadores de comprometimento nem detalhes adicionais sobre os ataques relacionados às duas novas vulnerabilidades.

O episódio, porém, reforça um problema conhecido: appliances de acesso remoto são alvos especialmente interessantes porque ficam expostos à internet e funcionam como porta de entrada para redes corporativas.

Continua depois da publicidade

Para quem administra um SonicWall SMA 1000 afetado, a prioridade agora é simples: instalar a correção, investigar sinais de comprometimento e, caso existam evidências de invasão, tratar o equipamento como efetivamente comprometido.

Publicidade
Sua segurança online começa com um clique.
Fique em segurança com uma VPN líder a nível mundial

Proteja sua conexão, navegue com mais privacidade e tenha mais segurança ao usar redes públicas.

Tecnologia demais. Tempo de menos.
Uma vez por semana, as notícias de segurança, IA e tecnologia que realmente merecem sua atenção. Direto no seu e-mail.
Ao se inscrever, você concorda em receber a newsletter do Tech Start XYZ. Você pode cancelar a inscrição a qualquer momento.

Felipe Ferraz

Profissional de tecnologia com formação em Análise e Desenvolvimento de Sistemas e MBA em Segurança da Informação. Atua na área de infraestrutura e segurança, escrevendo sobre ameaças cibernéticas, Linux e segurança digital.