A SonicWall publicou a 6 de outubro de 2026 o aviso de segurança SNWLID-2026-0017, que corrige quatro vulnerabilidades nas appliances de acesso remoto SMA1000. A mais grave, CVE-2026-102255, é uma falha de Server-Side Request Forgery (SSRF) explorável antes de qualquer autenticação e à qual o fabricante atribuiu a pontuação máxima de 10.0 na escala CVSS. Segundo a Help Net Security, a falha permitiria a atacantes remotos não autenticados “instruir a appliance a emitir pedidos em seu nome e alcançar funcionalidade interna e realizar operações não autorizadas”. A SonicWall afirma não existir, até ao momento, evidência de exploração desta vulnerabilidade em ataques reais — mas o historial recente desta linha de produto justifica urgência.
Resposta rápida: A SonicWall corrigiu quatro falhas nas SMA1000 (modelos 6210, 7210 e 8200v), incluindo um SSRF pré-autenticação com CVSS 10.0 (CVE-2026-102255) na interface WorkPlace. Estão afetadas as versões 12.4.3-03526 e anteriores e 12.5.0-02952 e anteriores; é necessário atualizar para 12.4.3-03670 ou 12.5.0-03082 (ou superiores), disponíveis no MySonicWall. Não existe solução de contorno. Quem instalou o hotfix de setembro continua vulnerável e tem de aplicar esta nova atualização.
O que é exatamente a falha com nota máxima
As SMA1000 são gateways de acesso remoto seguro (SSL VPN e acesso aplicacional) colocados na fronteira da rede. Trata-se de uma linha de equipamentos usada por empresas de média e grande dimensão, prestadores de serviços geridos de segurança e organismos governamentais — ou seja, equipamentos que, por desenho, estão expostos à Internet e concentram credenciais e políticas de acesso.
De acordo com o fabricante, a vulnerabilidade reside na interface Appliance Work Place e resulta de um caminho de acesso alternativo não previsto; um atacante remoto e não autenticado pode forçar o equipamento a emitir pedidos em seu nome, chegando potencialmente a funcionalidade interna e executando operações não autorizadas. O registo CVE classifica o problema sob CWE-918 (SSRF) e CWE-441 (intermediário não previsto, ou “confused deputy”), uma combinação que, na prática, transforma o próprio gateway num proxy involuntário para componentes que nunca deveriam ser alcançáveis a partir do exterior.
As quatro vulnerabilidades do aviso SNWLID-2026-0017
| CVE | Tipo | Componente | Acesso necessário | CVSS (SonicWall) |
|---|---|---|---|---|
CVE-2026-102255 | SSRF (CWE-918 / CWE-441) | Appliance WorkPlace | Nenhum (pré-autenticação) | 10.0 |
CVE-2026-102256 | Injeção de comandos de SO (CWE-78) | SMA1000 | Administrador autenticado | 7.8 |
CVE-2026-102257 | Zip Slip / travessia de diretórios | Appliance Management Console (AMC) | Administrador autenticado | 7.2 |
CVE-2026-102258 | Cross-site scripting armazenado (CWE-79) | Appliance Management Console (AMC) | Administrador autenticado | 5.5 |
A descrição oficial de CVE-2026-102256 indica que, em condições específicas, um atacante remoto autenticado como administrador poderia executar comandos arbitrários do sistema operativo, resultando em execução remota de código. Quanto a CVE-2026-102257, trata-se de um problema de Zip Slip na consola de gestão: um arquivo manipulado pode escrever ficheiros fora da pasta prevista, levando também a execução remota de código. Já CVE-2026-102258 permitiria a um administrador autenticado armazenar e potencialmente executar código JavaScript arbitrário na Appliance Management Console.
Um ponto importante: o aviso não estabelece que a falha de injeção de comandos possa ser encadeada com o SSRF crítico. Isso distingue este conjunto dos dois episódios anteriores de 2026, em que o encadeamento era precisamente o problema.
Versões afetadas e correções
As atualizações abrangem as appliances físicas e virtuais SMA 6210, SMA 7210 e SMA 8200v; estão afetadas as versões 12.4.3-03526 e anteriores e 12.5.0-02952 e anteriores, devendo os clientes atualizar para o platform-hotfix 12.4.3-03670 ou posterior, ou 12.5.0-03082 ou posterior, consoante o ramo de software. A SonicWall disponibiliza o hotfix através do MySonicWall e não indica qualquer solução de contorno.
Há aqui uma armadilha operacional que convém sublinhar: as versões agora dadas como vulneráveis incluem 12.4.3-03526 e 12.5.0-02952, que a própria SonicWall tinha indicado a 1 de setembro como correção para duas falhas reportadas como exploradas; um equipamento que ficou nessas versões precisa do novo hotfix. Quem considerou o assunto encerrado em setembro tem de voltar a intervir.
Os serviços SSL-VPN executados em firewalls SonicWall e a linha SMA 100 Series não são afetados.
Um padrão de repetição em 2026
Esta é a terceira ronda de falhas graves na mesma família de equipamentos em poucos meses. A cronologia ajuda a perceber o risco acumulado.
| Data | Acontecimento |
|---|---|
| 14 jul. 2026 | SonicWall alerta para CVE-2026-15409 (SSRF, CVSS 10.0) e CVE-2026-15410 exploradas em ataques zero-day; a CISA adiciona ambas ao catálogo KEV, dando três dias às agências federais para corrigir |
| ago. 2026 | A Volexity revela que o ator identificado como UTA0533 explorava as falhas desde 22 de junho, implantando malware próprio em appliances vulneráveis |
| 1 set. 2026 | Aviso SNWLID-2026-0016 divulga CVE-2026-83548 (CVSS 10.0) e CVE-2026-83549 (CVSS 7.8), com exploração ativa confirmada |
| 6 out. 2026 | Publicação do aviso SNWLID-2026-0017, com as quatro novas vulnerabilidades |
A dimensão da superfície exposta é modesta em termos absolutos, mas qualitativamente relevante: a Shadowserver contabiliza mais de 400 appliances SMA1000 acessíveis a partir da Internet, ainda que algumas possam já estar atualizadas. Apesar de CVE-2026-102255 não ter exploração conhecida, estes equipamentos são alvos frequentes por servirem organismos públicos, MSSP e grandes empresas no acesso a aplicações e redes internas.
Quanto à origem da descoberta, as falhas CVE-2026-102255 e CVE-2026-102256 foram reportadas por Benoît Sevens, enquanto CVE-2026-102257 e CVE-2026-102258 foram comunicadas pelo investigador Brian Mariani. A SonicWall atribuiu créditos a investigadores da Anthropic, da Trend Micro (através da Zero Day Initiative) e da DigitalCanion SA.
Passos concretos de mitigação
- Inventariar todas as SMA1000 (6210, 7210, 8200v, físicas e virtuais) e confirmar a versão de platform-hotfix instalada.
- Aplicar
12.4.3-03670ou12.5.0-03082(ou superiores) a partir do MySonicWall; não existem contornos possíveis. - Rever a exposição da interface Appliance WorkPlace e priorizar os sistemas alcançáveis a partir da Internet, limitando o acesso a utilizadores autorizados, redes de confiança e regiões geográficas aprovadas.
- Restringir o acesso à Appliance Management Console a redes de gestão dedicadas — três das quatro falhas exigem sessão de administrador.
- Confirmar retroativamente que as correções de julho e de setembro foram efetivamente aplicadas e procurar sinais de comprometimento anterior.
Para a caça a indícios históricos, o aviso de julho da SonicWall sobre a SMA 1000 listava indicadores que continuam úteis em revisões forenses. Não se aplicam às novas CVE, mas servem para validar se um equipamento foi atacado nas campanhas anteriores.
| Fonte | Indicador (campanha de julho de 2026) |
|---|---|
extraweb_access.log | Pedidos a /__api__/login e /__api__/logout com estado HTTP 200 |
extraweb_access.log | Pedidos a /wsproxy com parâmetros host suspeitos e estado HTTP 101 |
Em caso de suspeita fundada, a SonicWall aconselha reinstalar de raiz as appliances físicas ou reimplantar as virtuais, alterar todas as palavras-passe de utilizadores e administradores e repor os tokens TOTP. Patchear um equipamento já comprometido não expulsa o intruso.
Porque é que isto importa em Portugal
Concentradores de acesso remoto estão no coração daquilo que o Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a Diretiva NIS2) classifica como medidas essenciais de gestão de risco: segurança na aquisição e manutenção de sistemas, gestão de vulnerabilidades e controlo de acessos. Para entidades essenciais e importantes, demonstrar que existe um processo documentado de inventário, avaliação e aplicação de correções em equipamentos de fronteira deixou de ser boa prática e passou a ser matéria de conformidade, sujeita à supervisão do CNCS.
Há ainda o ângulo de notificação. Uma intrusão por um gateway VPN dá acesso a sessões, credenciais e, frequentemente, a dados pessoais de colaboradores e clientes — o que aciona os deveres de comunicação de incidentes ao CNCS/CERT.PT e, quando há violação de dados pessoais, as obrigações do RGPD perante a CNPD, nos prazos legalmente previstos.
Para PME que dependem de um prestador externo para gerir a VPN, a ação mais útil é simples: pedir por escrito a confirmação da versão instalada, a data de aplicação do hotfix SNWLID-2026-0017 e a verificação de que as correções de julho e setembro também foram aplicadas. É um pedido de dois minutos que fecha uma porta de entrada com nota máxima de gravidade.
Perguntas frequentes
A CVE-2026-102255 está a ser explorada por atacantes?
Não há evidência pública disso. A SonicWall declarou não ter indícios de exploração das quatro vulnerabilidades do aviso SNWLID-2026-0017. Ainda assim, por se tratar de uma falha pré-autenticação com CVSS 10.0 num equipamento exposto à Internet, a atualização deve ser tratada como prioritária.
Se instalei o hotfix de setembro, estou protegido?
Não. As versões 12.4.3-03526 e 12.5.0-02952, indicadas em setembro como correção, constam agora da lista de versões afetadas. É necessário atualizar para 12.4.3-03670 ou 12.5.0-03082, ou versões superiores.
Os firewalls SonicWall com SSL-VPN também estão afetados?
Não. Segundo o fabricante, o serviço SSL-VPN executado em firewalls SonicWall e a linha SMA 100 Series ficam fora do âmbito deste aviso, que abrange apenas as appliances SMA1000 nos modelos 6210, 7210 e 8200v.
Existe alguma solução de contorno se não puder atualizar já?
O aviso não apresenta qualquer workaround. A única remediação é a atualização. Enquanto esta não for aplicada, deve reduzir-se ao mínimo a exposição da interface WorkPlace e restringir o acesso à consola de gestão a redes administrativas de confiança.
Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela SonicWall PSIRT (avisos SNWLID-2026-0016 e SNWLID-2026-0017), pelos registos CVE, pela Shadowserver Foundation e por investigadores de segurança.
