2026 年 9 月 1 日,SonicWall 为其 SMA1000 设备发布了两个漏洞的热修复补丁。一天之后,奥地利 CERT-AT 发出警告:两者均已处于被主动利用的状态,厂商自己的 PSIRT 也观察到了这一利用行为。没有临时规避措施——只有补丁。
其中较严重的一个,CVSS 评分为 10.0。这是最高分,很少被给出。
两个漏洞
CVE-2026-83548 是 Work Place 接口中的服务端请求伪造(SSRF),评分为 CVSS 10.0。厂商将其归类为非预期的代理功能(CWE-441);无需事先登录即可触发。
CVE-2026-83549 是命令注入,评分为 CVSS 7.8。CERT-AT 将其描述为影响已认证管理员的漏洞——单独来看,是两者中危害小得多的一个。
危险的是二者的组合。专业报道描述了它们可以被串联:CVE-2026-83548 提供对某些功能的未认证访问,随后借此利用 CVE-2026-83549,从而在无需事先登录的情况下执行操作系统命令。这一串联说法来自媒体报道,而非 CERT-AT 的文本——后者单独描述第二个漏洞时,明确将其限定为管理员相关。就优先级而言这并无区别:两者中已经有一个是无需认证且评分 10.0 的。
谁受影响
受影响的是 6210、7210 和 8200v 三款型号,版本为:
12.4.3-03453 (platform-hotfix)及更早12.5.0-02835 (platform-hotfix)及更早
已修复的版本为:
12.4.3-03526 (platform-hotfix)及更高12.5.0-02952 (platform-hotfix)及更高
有一点背景我们不想略过:SMA1000 是 SonicWall 两条 SMA 产品线中较大的一条,长期以来是面向企业级的型号。这一格局已经改变。较小的 SMA 100 系列于 2025 年 10 月 31 日提前到达支持终止;SonicWall 宣布将在该日期停用这些设备,并把客户引向其云端方案 Cloud Secure Edge。由此,SMA 1000 成为仅存的 SMA 硬件产品线——想继续走硬件路线的用户,最终都落到了它这里。
究竟有多少德国中型企业真的走了这条路,无法证实——这是一个说得通的机制,而不是证据;而已公开的暴露数量来自不同厂商、采用不同的统计口径,彼此并不可比。因此请在自己的资产清单里核实,而不要依赖企业规模这一类判断。如果您并未运行 SMA1000,本文的前半部分对您就到此为止。后半部分不是。
现在该做什么
- 立即安装补丁,不要等维护窗口。 没有替代的规避措施,而利用已在进行。紧迫到什么程度,看一眼大西洋对岸即可:美国 CISA 于 9 月 2 日将两个漏洞列入其已知被利用漏洞目录,并要求联邦机构在 9 月 5 日前完成处置。
- 确认精确的构建号,而不是版本分支。 “我们用的是 12.4.3”回答不了这个问题——真正的差别恰恰在
-03453与-03526之间。 - 假定补丁之前可能已被入侵。 补丁堵上了漏洞,却无法撤销此前可能已经发生的事。请检查配置、已创建的账户和日志中的异常——SonicWall 为此明确提供自家技术支持的协助。
- 更换凭据与会话。 SonicWall 在自己的公告中要求:一旦发现入侵迹象,须更改所有用户与管理员口令、重置 TOTP 令牌,并重新安装设备。CERT-AT 未提及这一点。我们建议,即使没有发现迹象,也进行口令与令牌更换——能从 VPN 网关进来的人,就能拿到登录凭据;一台打了补丁但凭据依然有效的设备,只算修好了一半。
- 检查暴露面。 管理界面不该出现在互联网上,“临时”也不行。
- 厘清报告义务。 如果贵司适用 NIS2,一旦怀疑得到证实,这项发现就会附带一个时限。
若因运营原因无法立即安装,只剩下缩小可达性这一条路:把门户访问限制到已知的来源网段,关闭设备上不需要的服务,并密切监控登录尝试。这既不能替代补丁,也不是厂商意义上的规避措施——它只是把窗口收窄。请把安装与之并行安排,而不是排在其后。
为什么只打补丁并不够
这句话不必让人凭信任接受——它出自 BSI 2025 年态势报告:“在漏洞被利用的情况下,仅仅打补丁通常不足以让设备重新安全运行。“在 2024 年的报告里,这还是例外——当时的说法是,在个别情况下仅打补丁不够。一年之后,这已成为常态。
原因在于这类设备的构造。BSI 早在 2024 年的报告中就描述过:在边界系统上,日志记录与攻击检测的手段“部分受限或并不常见”,因此攻击“不像在客户端系统上那样容易被发现”。攻击者通常在那里安装 Web Shell,被动等待来自外部的连接——这之所以可行,是“因为边界系统按定义本就可从互联网访问”。
于是,VPN 网关处在网络中最不利的位置:暴露程度最高,被观察的程度最低。笔记本电脑上跑着端点检测,会报告可疑行为;一台封闭的设备上通常什么都没有。等打完补丁才去查看的人,往往已经没有可供查看的数据了。
实践中由此得出三点。第一:边界设备属于资产清单,要有版本号和责任人——而不属于“已经跑了很多年”这一类。第二:它们的日志应当趁还在时,从设备转存到集中系统。第三:在这个位置发生事件之后,问题不是“打补丁了吗”,而是“从漏洞公开到打上补丁之间,什么是可能发生的,我们又如何排除它”。
按 BSI 的判断,针对边界系统的攻击趋势仍在延续。因此这则通告并非孤例,而是一种模式——为它做好准备,才是真正的工作。
sector7 如何提供支持
对于由我们负责的环境,我们持续跟踪网络与安全组件的版本和生命周期状态,并通过周期性扫描检查从外部可达的攻击面——这样“我们是否受影响”就不会在公告发布当天才第一次被提出。面对正被主动利用的漏洞,我们为这些环境承担跨站点的受控安装:分步进行,并有明确的回退路径,同时排查此前是否已被入侵。更多内容见网络安全与网络与连接。
来源
- CERT-AT(2026-09-02),“Kritische Sicherheitslücken in SonicWall SMA1000 Series - aktiv ausgenutzt - Updates verfügbar”:https://www.cert.at/de/warnungen/2026/9/erneut-kritische-sicherheitslucken-in-sonicwall-sma1000-series-aktiv-ausgenutzt-updates-verfugbar
- SonicWall 产品通告 SNWLID-2026-0016(2026-09-01),含建议采取的措施:https://www.sonicwall.com/support/notices/product-notice-sma-1000-series-affected-by-multiple-vulnerabilities-snwlid-2026-0016/kA1VN000002AXmQ0AW
- The Hacker News(2026 年 9 月),“Attackers Exploit Two SonicWall SMA 1000 Zero-Days That May Form an Attack Chain”:https://thehackernews.com/2026/09/attackers-exploit-two-sonicwall-sma.html
- Born’s Tech and Windows World(2025-08-30)关于 SMA 100 系列提前终止支持:https://borncity.com/win/2025/08/30/early-termination-of-support-for-sonicwall-sma100/
- BSI《2025 年德国 IT 安全态势报告》,“边界系统中的漏洞”一节:https://medien.bsi.bund.de/lagebericht/de/schwachstellen-in-perimetersystemen/
- BSI《2024 年德国 IT 安全态势报告》(PDF,第 6.5 节):https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Publikationen/Lageberichte/Lagebericht2024.pdf