
Nicht-intrusiver Detektor für die Exposition von SonicWall SMA 1000 gegenüber CVE-2026-83548/-83549 (Versions-/Patch-Status-Prüfung; keine Ausnutzung)
Ein nicht-intrusives Erkennungsskript für SonicWall Secure Mobile Access (SMA) 1000 Serien-Geräte, die von CVE-2026-83548 (Pre-Auth-SSRF in der Work Place Schnittstelle, CVSS 10.0) und CVE-2026-83549 (Post-Auth-OS-Befehlsinjektion im AMC, CVSS 7.8) betroffen sind — zwei aktiv ausgenutzte Zero-Days, die für nicht authentifiziertes RCE verkettet werden.
Dies ist eine Patch-Status-/Exposure-Prüfung, kein Exploit. Es führt nur schreibgeschützte HTTP(S)-GET-Anfragen durch, sendet keine SSRF- oder Befehlsinjektions-Payload und unternimmt keinen Authentifizierungsversuch. Hier gibt es keinen Proof-of-Concept.
Server: SMA/*, __extraweb__-Assets, SMA 1000 Series-Hilfelink).| Firmware-Linie | Betroffen (≤) | Behoben (≥) |
|---|---|---|
| 12.4.3 | 12.4.3-03453 | 12.4.3-03526 |
| 12.5.0 | 12.5.0-02835 | 12.5.0-02952 |
Quelle: SonicWall-Produkthinweis SNWLID-2026-0016. Betroffene Hardware: SMA 1000 Modelle 6210, 7210, 8200v.
Ein SMA 1000 gibt extern typischerweise nur seine Major.Minor.Patch-Linie an (z. B. 12.5.0) —
nicht den exakten Hotfix-Build (z. B. 12.5.0-02902). Da der behobene
Build (12.5.0-02952) auf der gleichen 12.5.0-Linie liegt wie verwundbare Builds, kann ein Ziel,
das nur 12.5.0 offenlegt, von außen nicht als gepatcht-oder-verwundbar klassifiziert werden.
In diesem Fall gibt das Tool MÖGLICHERWEISE BETROFFEN zurück und weist Sie an, den exakten Build
lokal zu bestätigen (Gerätekonsole / AMC). Ein „MÖGLICHERWEISE BETROFFEN“-Ergebnis ist
kein Beweis für eine Verwundbarkeit — das Gerät kann durchaus gepatcht sein.
Erfordert Python 3.8+ (nur Standardbibliothek — keine Abhängigkeiten).
# Einzelnes Ziel (Zertifikat verifizieren)
python3 sma1000_detect.py vpn.example.com
# Über nackte IP mit einem Wildcard-Zertifikat — Zertifikatsprüfung überspringen
python3 sma1000_detect.py -k https://203.0.113.10
# Mehrere Ziele, benutzerdefiniertes Timeout
python3 sma1000_detect.py -t 10 host-a.example.com host-b.example.com
Beispielausgabe:
[?] MÖGLICHERWEISE BETROFFEN https://vpn.example.com
Server: SMA/12.5
Angegebene Version: 12.5.0
SMA 1000 auf der 12.5.0-Linie, aber der exakte Hotfix-Build wird extern
nicht offengelegt. Diese Linie enthält SOWOHL verwundbare (< 12.5.0-02952) als auch gepatchte
(>= 12.5.0-02952) Builds, daher ist der Patch-Status von außen UNBESTIMMT. Verifizieren Sie
den Build lokal (Gerätekonsole / AMC): Bestätigen Sie, dass er >= 12.5.0-02952 ist.
| Code | Bedeutung |
|---|---|
| 0 | Gepatcht / nicht betroffen |
| 1 | Betroffen oder möglicherweise betroffen (prüfen) |
| 2 | Kein SMA 1000 / unbestimmt |
| 3 | Verbindungs- oder anderer Fehler |
Upgrade auf 12.4.3-03526 oder 12.5.0-02952 (oder höher) gemäß der SonicWall-Empfehlung. Da diese CVEs aktiv in freier Wildbahn ausgenutzt werden, behandeln Sie ein Gerät, das einen verwundbaren Build ausführte, während es internet-exponiert war, als möglicherweise kompromittiert: Prüfen Sie die Indikatoren für eine Kompromittierung des Herstellers, und falls welche vorhanden sind, bilden Sie das Gerät neu ab und setzen Sie alle Benutzer-/Administrator-Passwörter und TOTP/MFA-Anmeldedaten zurück. Beschränken Sie den AMC-/ Management-Ebene-Zugriff nur auf vertrauenswürdige Netzwerke.
Dieses Tool dient nur für autorisierte Sicherheitstests und defensive Patch-Verifizierung. Führen Sie es nur gegen Systeme aus, die Sie besitzen oder für die Sie eine ausdrückliche schriftliche Testgenehmigung haben. Unbefugtes Scannen kann illegal sein. Die Autoren übernehmen keine Haftung für Missbrauch. Bereitgestellt unter der MIT-Lizenz — siehe LICENSE.