
Detector não intrusivo para exposição do SonicWall SMA 1000 ao CVE-2026-83548/-83549 (verificação de versão/estado de patch; sem exploração)
Um script de deteção não intrusivo para appliances SonicWall Secure Mobile Access (SMA) 1000 afetadas por CVE-2026-83548 (SSRF pré-autenticação na interface Work Place, CVSS 10.0) e CVE-2026-83549 (injeção de comandos no sistema operativo pós-autenticação no AMC, CVSS 7.8) — dois zero-days explorados ativamente e encadeados para RCE não autenticado.
Esta é uma verificação de estado de patch / exposição, não um exploit. Executa apenas pedidos HTTP(S) GET só de leitura, não envia payload de SSRF ou injeção de comandos, e não faz qualquer tentativa de autenticação. Não existe prova de conceito aqui.
Server: SMA/*, recursos __extraweb__, link de ajuda SMA 1000 Series).| Linha de firmware | Afetada (≤) | Corrigida (≥) |
|---|---|---|
| 12.4.3 | 12.4.3-03453 | 12.4.3-03526 |
| 12.5.0 | 12.5.0-02835 | 12.5.0-02952 |
Fonte: aviso de produto SonicWall SNWLID-2026-0016. Hardware afetado: SMA 1000 modelos 6210, 7210, 8200v.
Um SMA 1000 normalmente anuncia apenas a sua linha major.minor.patch (ex.: 12.5.0)
externamente — não a build exata do hotfix (ex.: 12.5.0-02902). Como a build
corrigida (12.5.0-02952) está na mesma linha 12.5.0 que as builds vulneráveis, um alvo
que exponha apenas 12.5.0 não pode ser classificado como corrigido-ou-vulnerável a partir do
exterior. Nesse caso, a ferramenta devolve POTENTIALLY AFFECTED e indica-lhe para confirmar
a build exata localmente (consola do appliance / AMC). Um resultado "POTENTIALLY AFFECTED" não é
prova de vulnerabilidade — o appliance pode muito bem estar corrigido.
Requer Python 3.8+ (apenas biblioteca padrão — sem dependências).
# Alvo único (verificar o certificado)
python3 sma1000_detect.py vpn.example.com
# Por IP simples com certificado wildcard — ignorar verificação do certificado
python3 sma1000_detect.py -k https://203.0.113.10
# Vários alvos, timeout personalizado
python3 sma1000_detect.py -t 10 host-a.example.com host-b.example.com
Exemplo de saída:
[?] POTENTIALLY AFFECTED https://vpn.example.com
Server: SMA/12.5
Versão anunciada: 12.5.0
SMA 1000 na linha 12.5.0, mas a build exata do hotfix não é exposta
externamente. Esta linha contém TANTO builds vulneráveis (< 12.5.0-02952) como corrigidas
(>= 12.5.0-02952), pelo que o estado do patch é INDETERMINADO a partir do exterior. Verifique
a build localmente (consola do appliance / AMC): confirme que é >= 12.5.0-02952.
| Código | Significado |
|---|---|
| 0 | Corrigido / não afetado |
| 1 | Afetado, ou potencialmente afetado (verificar) |
| 2 | Não é um SMA 1000 / indeterminado |
| 3 | Erro de ligação ou outro erro |
Atualize para 12.4.3-03526 ou 12.5.0-02952 (ou posterior) de acordo com o aviso da SonicWall. Como estas CVEs estão ativamente exploradas no mundo real, se um appliance estava a executar uma build vulnerável enquanto exposto à internet, trate-o como potencialmente comprometido: verifique os indicadores de comprometimento do fornecedor e, se algum estiver presente, reinstale a imagem do appliance e reponha todas as palavras-passe de utilizador/administrador e credenciais TOTP/MFA. Restrinja o acesso ao AMC / plano de gestão apenas a redes de confiança.
Esta ferramenta destina-se apenas a testes de segurança autorizados e verificação defensiva de patches. Execute-a apenas contra sistemas que possui ou para os quais tem permissão escrita explícita para testar. A análise não autorizada pode ser ilegal. Os autores não aceitam qualquer responsabilidade por uso indevido. Fornecida sob a Licença MIT — ver LICENSE.