A SonicWall confirmou a exploração ativa de duas vulnerabilidades até então desconhecidas em appliances da família SMA 1000. As falhas, identificadas como CVE-2026-83548 e CVE-2026-83549, atingem equipamentos utilizados para fornecer acesso remoto seguro em ambientes corporativos.
Os modelos afetados são SMA 6210, SMA 7210 e SMA 8200v, incluindo versões físicas e virtuais. Segundo a SonicWall, os appliances SMA 100 e os firewalls da empresa não são afetados pelas duas vulnerabilidades.
Duas falhas com riscos diferentes
A CVE-2026-83548 é uma vulnerabilidade SSRF no Appliance Work Place que pode ser explorada antes da autenticação. Na prática, um invasor remoto e sem credenciais pode conseguir acesso indevido a funcionalidades sensíveis e executar operações não autorizadas.
Já a CVE-2026-83549 envolve injeção de comandos do sistema operacional no Appliance Management Console. A exploração exige, em condições específicas, uma conta autenticada com privilégios administrativos. Em equipamentos sem a correção, o ataque pode resultar em execução remota de código.
As vulnerabilidades foram descobertas por William Perry e Adam Babis, pesquisadores da própria SonicWall.
SonicWall confirma exploração ativa
O ponto mais preocupante não está apenas na existência das falhas. A equipe de resposta a incidentes da SonicWall confirmou ter investigado um caso que indica exploração ativa dessas vulnerabilidades.
Por isso, a fabricante recomenda que administradores instalem o hotfix disponibilizado o mais rápido possível. Em segurança, deixar uma correção dessas para a próxima janela de manutenção costuma ser uma maneira bastante eficiente de transformar vulnerabilidade em incidente.
A empresa também orienta clientes a entrarem em contato com o suporte técnico para verificar possíveis indicadores de comprometimento nos sistemas.
O que fazer em caso de comprometimento
Se uma invasão for confirmada, apenas aplicar a atualização pode não ser suficiente. A recomendação da SonicWall é recriar a instalação do appliance físico ou fazer novamente o deployment das máquinas virtuais afetadas.
Também é necessário alterar senhas de usuários e administradores e redefinir os tokens TOTP utilizados para autenticação. Essas medidas são importantes porque um invasor que já conseguiu acesso pode ter obtido credenciais ou outros mecanismos capazes de manter o acesso ao ambiente.
SMA 1000 volta a chamar atenção dos atacantes
A SonicWall não divulgou publicamente uma lista completa de indicadores de comprometimento nem detalhes adicionais sobre os ataques relacionados às duas novas vulnerabilidades.
O episódio, porém, reforça um problema conhecido: appliances de acesso remoto são alvos especialmente interessantes porque ficam expostos à internet e funcionam como porta de entrada para redes corporativas.
Para quem administra um SonicWall SMA 1000 afetado, a prioridade agora é simples: instalar a correção, investigar sinais de comprometimento e, caso existam evidências de invasão, tratar o equipamento como efetivamente comprometido.
