O Diário do Analista
Vol. 2 (abr. 2026)  |  Pp. 366–368  |  ISSN 3086-6103

Vulnerabilidade crítica SonicWall permite acesso a funcionalidades internas

A SonicWall publicou correções para quatro vulnerabilidades na linha Secure Mobile Access 1000 (SMA1000), solução de acesso remoto usada por empresas para conectar colaboradores à rede corporativa.  A mais grave é a CVE-2026-102255, uma falha de Server-Side Request Forgery (SSRF) de  pré-autenticação na interface Work Place do SonicWall SMA1000. O enriquecimento CISA ADP atribui CVSS 3.1 de 10,0. Por dispensar qualquer credencial, é a mais urgente das quatro correções.

Identificador CVE-2026-102255
CNA responsável SonicWall
Publicação 7 de outubro de 2026, às 13:07:13 UTC
Produto SonicWall SMA1000
Descrição Caminho alternativo de acesso não intencional permite que um atacante remoto não autenticado induza o appliance a emitir requisições, alcançar funcionalidades internas e realizar operações não autorizadas
Versões afetadas 12.4.3-03526 (platform-hotfix) e anteriores; 12.5.0-02952 (platform-hotfix) e anteriores
Fraquezas CWE-918 — SSRF Server-Side Request Forgery; CWE-441 — Unintended Proxy or Intermediary, Confused Deputy
CVSS 3.1 10,0 — CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Referência do fabricante Advisory SNWLID-2026-0017

Como funciona

Um atacante remoto, sem autenticação, pode explorar um caminho alternativo de acesso não previsto pelo fabricante para induzir o appliance a emitir requisições em seu nome. Na prática, o equipamento passa a funcionar como um “intermediário” do invasor, permitindo alcançar funcionalidades internas e executar operações não autorizadas. Como o SMA1000 fica exposto à internet e posicionado na fronteira da rede, esse tipo de falha pode servir de porta de entrada para ataques mais amplos.

Produtos e versões afetados

Modelos SMA 1000 6210, 7210 e 8200v (em todos os hypervisors), nas versões 12.4.3-03526 e anteriores e 12.5.0-02952 e anteriores. Vale registrar que o SSL-VPN dos firewalls SonicWall e a série SMA 100 não são afetados.

Outras vulnerabilidades do mesmo boletim

O pacote também corrige três falhas que exigem autenticação: a CVE-2026-102256 (CVSS 7,8), injeção de comandos no sistema operacional que permite a um administrador executar comandos arbitrários; a CVE-2026-102257 (CVSS 7,2), do tipo Zip Slip no Appliance Management Console, em que um arquivo compactado manipulado pode gravar arquivos fora do diretório previsto e levar à execução remota de código; e a CVE-2026-102258 (CVSS 5,5), XSS armazenado no mesmo console.

Situação de exploração

Não há evidência de exploração ativa dessas vulnerabilidades, e nenhuma prova de conceito pública foi confirmada até o momento. Isso não deve ser motivo de tranquilidade: o SMA1000 tem sido alvo recorrente em 2026. Em julho, a SonicWall alertou que agentes maliciosos vinham explorando as falhas CVE-2026-15409 e CVE-2026-15410 em ataques zero-day, e em setembro a empresa informou a exploração das CVE-2026-83548 e CVE-2026-83549. A janela entre a divulgação e a exploração tende a ser curta.

O que fazer

Atualize imediatamente para as versões corrigidas: 12.4.3-03670 ou superior e 12.5.0-03082 ou superior. A recomendação do fabricante vale para todas as organizações com appliances SMA1000, físicos ou virtuais, em versões afetadas. Enquanto a atualização não for aplicada, recomenda-se restringir ao máximo a exposição das interfaces de gerenciamento e da Work Place, revisar logs em busca de requisições anômalas originadas pelo próprio appliance e verificar se os equipamentos já receberam as correções dos boletins anteriores deste ano.

Ângulo jurídico

Para organizações sujeitas à LGPD, manter um appliance de borda sem correção após a divulgação pública de uma falha crítica pode ser interpretado como descumprimento do dever de adotar medidas de segurança técnicas e administrativas (art. 46). Em caso de incidente, a demora na aplicação do patch tende a pesar na avaliação de responsabilidade e na comunicação à ANPD e aos titulares (art. 48). Documentar a data de ciência do alerta e a data da atualização é uma boa prática de governança.


Referências

  1. Boletim SonicWall SNWLID-2026-0017 –  https://www.sonicwall.com/support/notices/kA1VN000002QP3G0AW
  2. NVD – https://nvd.nist.gov/vuln/detail/cve-2026-102255
  3. OpenCVE – https://app.opencve.io/cve/CVE-2026-102255

Tags: , , , , , .

Categorias: Alerta, CVE, Falhas, Firewall, Network, RCE, Remote Attack, SonicWALL.