CVSS 10.0 na SonicWall: o seu gateway VPN pode trabalhar para o atacante

A SonicWall publicou a 6 de outubro de 2026 o aviso de segurança SNWLID-2026-0017, que corrige quatro vulnerabilidades nas appliances de acesso remoto SMA1000. A mais grave, CVE-2026-102255, é uma falha de Server-Side Request Forgery (SSRF) explorável antes de qualquer autenticação e à qual o fabricante atribuiu a pontuação máxima de 10.0 na escala CVSS. Segundo a Help Net Security, a falha permitiria a atacantes remotos não autenticados “instruir a appliance a emitir pedidos em seu nome e alcançar funcionalidade interna e realizar operações não autorizadas”. A SonicWall afirma não existir, até ao momento, evidência de exploração desta vulnerabilidade em ataques reais — mas o historial recente desta linha de produto justifica urgência.

Resposta rápida: A SonicWall corrigiu quatro falhas nas SMA1000 (modelos 6210, 7210 e 8200v), incluindo um SSRF pré-autenticação com CVSS 10.0 (CVE-2026-102255) na interface WorkPlace. Estão afetadas as versões 12.4.3-03526 e anteriores e 12.5.0-02952 e anteriores; é necessário atualizar para 12.4.3-03670 ou 12.5.0-03082 (ou superiores), disponíveis no MySonicWall. Não existe solução de contorno. Quem instalou o hotfix de setembro continua vulnerável e tem de aplicar esta nova atualização.

O que é exatamente a falha com nota máxima

As SMA1000 são gateways de acesso remoto seguro (SSL VPN e acesso aplicacional) colocados na fronteira da rede. Trata-se de uma linha de equipamentos usada por empresas de média e grande dimensão, prestadores de serviços geridos de segurança e organismos governamentais — ou seja, equipamentos que, por desenho, estão expostos à Internet e concentram credenciais e políticas de acesso.

De acordo com o fabricante, a vulnerabilidade reside na interface Appliance Work Place e resulta de um caminho de acesso alternativo não previsto; um atacante remoto e não autenticado pode forçar o equipamento a emitir pedidos em seu nome, chegando potencialmente a funcionalidade interna e executando operações não autorizadas. O registo CVE classifica o problema sob CWE-918 (SSRF) e CWE-441 (intermediário não previsto, ou “confused deputy”), uma combinação que, na prática, transforma o próprio gateway num proxy involuntário para componentes que nunca deveriam ser alcançáveis a partir do exterior.

As quatro vulnerabilidades do aviso SNWLID-2026-0017

CVETipoComponenteAcesso necessárioCVSS (SonicWall)
CVE-2026-102255SSRF (CWE-918 / CWE-441)Appliance WorkPlaceNenhum (pré-autenticação)10.0
CVE-2026-102256Injeção de comandos de SO (CWE-78)SMA1000Administrador autenticado7.8
CVE-2026-102257Zip Slip / travessia de diretóriosAppliance Management Console (AMC)Administrador autenticado7.2
CVE-2026-102258Cross-site scripting armazenado (CWE-79)Appliance Management Console (AMC)Administrador autenticado5.5

A descrição oficial de CVE-2026-102256 indica que, em condições específicas, um atacante remoto autenticado como administrador poderia executar comandos arbitrários do sistema operativo, resultando em execução remota de código. Quanto a CVE-2026-102257, trata-se de um problema de Zip Slip na consola de gestão: um arquivo manipulado pode escrever ficheiros fora da pasta prevista, levando também a execução remota de código. Já CVE-2026-102258 permitiria a um administrador autenticado armazenar e potencialmente executar código JavaScript arbitrário na Appliance Management Console.

Um ponto importante: o aviso não estabelece que a falha de injeção de comandos possa ser encadeada com o SSRF crítico. Isso distingue este conjunto dos dois episódios anteriores de 2026, em que o encadeamento era precisamente o problema.

Versões afetadas e correções

As atualizações abrangem as appliances físicas e virtuais SMA 6210, SMA 7210 e SMA 8200v; estão afetadas as versões 12.4.3-03526 e anteriores e 12.5.0-02952 e anteriores, devendo os clientes atualizar para o platform-hotfix 12.4.3-03670 ou posterior, ou 12.5.0-03082 ou posterior, consoante o ramo de software. A SonicWall disponibiliza o hotfix através do MySonicWall e não indica qualquer solução de contorno.

Há aqui uma armadilha operacional que convém sublinhar: as versões agora dadas como vulneráveis incluem 12.4.3-03526 e 12.5.0-02952, que a própria SonicWall tinha indicado a 1 de setembro como correção para duas falhas reportadas como exploradas; um equipamento que ficou nessas versões precisa do novo hotfix. Quem considerou o assunto encerrado em setembro tem de voltar a intervir.

Os serviços SSL-VPN executados em firewalls SonicWall e a linha SMA 100 Series não são afetados.

Um padrão de repetição em 2026

Esta é a terceira ronda de falhas graves na mesma família de equipamentos em poucos meses. A cronologia ajuda a perceber o risco acumulado.

DataAcontecimento
14 jul. 2026SonicWall alerta para CVE-2026-15409 (SSRF, CVSS 10.0) e CVE-2026-15410 exploradas em ataques zero-day; a CISA adiciona ambas ao catálogo KEV, dando três dias às agências federais para corrigir
ago. 2026A Volexity revela que o ator identificado como UTA0533 explorava as falhas desde 22 de junho, implantando malware próprio em appliances vulneráveis
1 set. 2026Aviso SNWLID-2026-0016 divulga CVE-2026-83548 (CVSS 10.0) e CVE-2026-83549 (CVSS 7.8), com exploração ativa confirmada
6 out. 2026Publicação do aviso SNWLID-2026-0017, com as quatro novas vulnerabilidades

A dimensão da superfície exposta é modesta em termos absolutos, mas qualitativamente relevante: a Shadowserver contabiliza mais de 400 appliances SMA1000 acessíveis a partir da Internet, ainda que algumas possam já estar atualizadas. Apesar de CVE-2026-102255 não ter exploração conhecida, estes equipamentos são alvos frequentes por servirem organismos públicos, MSSP e grandes empresas no acesso a aplicações e redes internas.

Quanto à origem da descoberta, as falhas CVE-2026-102255 e CVE-2026-102256 foram reportadas por Benoît Sevens, enquanto CVE-2026-102257 e CVE-2026-102258 foram comunicadas pelo investigador Brian Mariani. A SonicWall atribuiu créditos a investigadores da Anthropic, da Trend Micro (através da Zero Day Initiative) e da DigitalCanion SA.

Passos concretos de mitigação

  • Inventariar todas as SMA1000 (6210, 7210, 8200v, físicas e virtuais) e confirmar a versão de platform-hotfix instalada.
  • Aplicar 12.4.3-03670 ou 12.5.0-03082 (ou superiores) a partir do MySonicWall; não existem contornos possíveis.
  • Rever a exposição da interface Appliance WorkPlace e priorizar os sistemas alcançáveis a partir da Internet, limitando o acesso a utilizadores autorizados, redes de confiança e regiões geográficas aprovadas.
  • Restringir o acesso à Appliance Management Console a redes de gestão dedicadas — três das quatro falhas exigem sessão de administrador.
  • Confirmar retroativamente que as correções de julho e de setembro foram efetivamente aplicadas e procurar sinais de comprometimento anterior.

Para a caça a indícios históricos, o aviso de julho da SonicWall sobre a SMA 1000 listava indicadores que continuam úteis em revisões forenses. Não se aplicam às novas CVE, mas servem para validar se um equipamento foi atacado nas campanhas anteriores.

FonteIndicador (campanha de julho de 2026)
extraweb_access.logPedidos a /__api__/login e /__api__/logout com estado HTTP 200
extraweb_access.logPedidos a /wsproxy com parâmetros host suspeitos e estado HTTP 101

Em caso de suspeita fundada, a SonicWall aconselha reinstalar de raiz as appliances físicas ou reimplantar as virtuais, alterar todas as palavras-passe de utilizadores e administradores e repor os tokens TOTP. Patchear um equipamento já comprometido não expulsa o intruso.

Porque é que isto importa em Portugal

Concentradores de acesso remoto estão no coração daquilo que o Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a Diretiva NIS2) classifica como medidas essenciais de gestão de risco: segurança na aquisição e manutenção de sistemas, gestão de vulnerabilidades e controlo de acessos. Para entidades essenciais e importantes, demonstrar que existe um processo documentado de inventário, avaliação e aplicação de correções em equipamentos de fronteira deixou de ser boa prática e passou a ser matéria de conformidade, sujeita à supervisão do CNCS.

Há ainda o ângulo de notificação. Uma intrusão por um gateway VPN dá acesso a sessões, credenciais e, frequentemente, a dados pessoais de colaboradores e clientes — o que aciona os deveres de comunicação de incidentes ao CNCS/CERT.PT e, quando há violação de dados pessoais, as obrigações do RGPD perante a CNPD, nos prazos legalmente previstos.

Para PME que dependem de um prestador externo para gerir a VPN, a ação mais útil é simples: pedir por escrito a confirmação da versão instalada, a data de aplicação do hotfix SNWLID-2026-0017 e a verificação de que as correções de julho e setembro também foram aplicadas. É um pedido de dois minutos que fecha uma porta de entrada com nota máxima de gravidade.

Perguntas frequentes

A CVE-2026-102255 está a ser explorada por atacantes?

Não há evidência pública disso. A SonicWall declarou não ter indícios de exploração das quatro vulnerabilidades do aviso SNWLID-2026-0017. Ainda assim, por se tratar de uma falha pré-autenticação com CVSS 10.0 num equipamento exposto à Internet, a atualização deve ser tratada como prioritária.

Se instalei o hotfix de setembro, estou protegido?

Não. As versões 12.4.3-03526 e 12.5.0-02952, indicadas em setembro como correção, constam agora da lista de versões afetadas. É necessário atualizar para 12.4.3-03670 ou 12.5.0-03082, ou versões superiores.

Os firewalls SonicWall com SSL-VPN também estão afetados?

Não. Segundo o fabricante, o serviço SSL-VPN executado em firewalls SonicWall e a linha SMA 100 Series ficam fora do âmbito deste aviso, que abrange apenas as appliances SMA1000 nos modelos 6210, 7210 e 8200v.

Existe alguma solução de contorno se não puder atualizar já?

O aviso não apresenta qualquer workaround. A única remediação é a atualização. Enquanto esta não for aplicada, deve reduzir-se ao mínimo a exposição da interface WorkPlace e restringir o acesso à consola de gestão a redes administrativas de confiança.

Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela SonicWall PSIRT (avisos SNWLID-2026-0016 e SNWLID-2026-0017), pelos registos CVE, pela Shadowserver Foundation e por investigadores de segurança.