CSIRT Toscana

SonicWall: rilevato sfruttamento in rete delle CVE-2026-83548 e CVE-2026-83549 (AL06/260902/CSIRT-ITA)

Data:
2 Settembre 2026

Impatto Sistemico

Critico (79.48)

Sintesi

Rilevato lo sfruttamento attivo in rete delle vulnerabilità CVE-2026-83548 e CVE-2026-83549 – già sanate dal vendor – presenti nel prodotto Secure Mobile Access (SMA) 1000 Series, soluzione per l’accesso remoto sicuro alle risorse aziendali.

Tipologia

  • Remote Code Execution
  • Security Restrictions Bypass

Descrizione e potenziali impatti

La vulnerabilità identificata tramite la CVE-2026-83548, di tipo ” Server-Side request forgery (SSRF) “, e con score CVSS pari a 10, interessa l’interfaccia Work Place dell’appliance SonicWall SMA1000 Series. Tale vulnerabilità è dovuta alla presenza di un percorso di accesso alternativo non previsto che può consentire al dispositivo di operare come proxy indesiderato. Un attaccante remoto non autenticato potrebbe sfruttare tale vulnerabilità inviando richieste opportunamente predisposte ai sistemi interessati al fine di ottenere l’accesso a funzionalità riservate ed l’esecuzione di operazioni non autorizzate.

La vulnerabilità identificata tramite la CVE-2026-83549, di tipo ” OS command injection “, e con score CVSS pari a 7.8, interessa la console di gestione (AMC) dell’appliance SonicWall SMA1000 Series. Tale vulnerabilità è dovuta a meccanismi di sicurezza non adeguati dei parametri forniti in input. La vulnerabilità, qualora sfruttata, potrebbe consentire ad un attaccante remoto, autenticato con privilegi amministrativi, di eseguire codice arbitrario sui sistemi interessati.

Prodotti e/o versioni affette

Secure Mobile Access (SMA) 1000 Series

  • 12.4.3, versioni precedenti alla 12.4.3-03526
  • 12.5.0, versioni precedenti alla 12.5.0-02952

Azioni di mitigazione

Ove non già provveduto, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni del bollettino di sicurezza riportato nella sezione Riferimenti.

Riferimenti

Change log

Versione Note Data
1.0 Pubblicato il 02-09-2026 02/09/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

2 Settembre 2026, 17:18