20.07.2026

Actieve Zero-Day Aanvallen op SonicWall SMA1000: Handel nu

Oplossingen voor externe toegang zijn al jaren een van de favoriete doelwitten van cybercriminelen. Deze oplossingen geven werknemers, partners of externe dienstverleners toegang tot interne bedrijfssystemen – maar vormen tegelijkertijd ook een bijzonder aantrekkelijk instappunt voor aanvallers. Als zo’n systeem wordt gecompromitteerd, kan dit verstrekkende gevolgen hebben voor de gehele IT-infrastructuur.

Momenteel waarschuwt de fabrikant SonicWall voor twee beveiligingslekken in de SMA1000-serie die al actief worden uitgebuit. Aangezien er momenteel geen alternatieve beschermingsmaatregelen zijn, dienen getroffen bedrijven de verstrekte beveiligingsupdates zo snel mogelijk te installeren en hun systemen te controleren op tekenen van compromittering als voorzorgsmaatregel.

Wat is er gebeurd?

De SonicWall SMA1000 Series is een systeem voor beveiligde externe toegang tot bedrijfsnetwerken. Werknemers of externe dienstverleners gebruiken deze om interne systemen in versleutelde vorm te benaderen. Dit is precies waarom deze apparaten een aantrekkelijk doelwit zijn voor aanvallers.

SonicWall heeft twee kwetsbaarheden gepubliceerd (CVE-2026-15409 en CVE-2026-15410) die al actief werden uitgebuit voordat de beveiligingsupdates werden uitgebracht, zogenaamde zero-day kwetsbaarheden. De Amerikaanse cyberbeveiligingsdienst CISA heeft daarom beide opgenomen in haar catalogus van actief benutte kwetsbaarheden.

Hoe werkt de aanval?

De aanvallen combineren twee verschillende kwetsbaarheden. Ten eerste kan een aanvaller het systeem misleiden om interne verzoeken namens hem uit te voeren (Server-Side Request Forgery, SSRF). Dit maakt het mogelijk om beveiligingsmechanismen te omzeilen en andere interne componenten te benaderen.

Een tweede kwetsbaarheid in de beheerconsole (command injection) wordt vervolgens uitgebuit om willekeurige systeemcommando’s uit te voeren. Hoewel deze tweede kwetsbaarheid op zichzelf beheerdersrechten vereist, kunnen beide kwetsbaarheden samen worden gebruikt om het systeem volledig te compromitteren. SonicWall beoordeelt deze aanvalsketen daarom als geheel met het maximale ernstniveau CVSS 10,0.

Wat wordt getroffen?

Alleen de volgende modellen van de SonicWall SMA1000-serie zijn getroffen:

  • SMA6210
  • SMA7210
  • SMA8200v

met firmwareversies 12.4.3-03245 tot 12.5.0-02800.

De

volgende worden echter niet beïnvloed:

  • SonicWall Firewalls
  • SSL VPN op SonicWall Firewalls
  • SonicWall SMA-100 Series

Hoe kan ik mezelf beschermen?

Wij bevelen de volgende maatregelen aan voor getroffen bedrijven:

  • Controleer eerst of je omgeving een SonicWall-SMA1000 gebruikt. Zo niet, dan is er geen actie nodig in verband met deze waarschuwing.

  • Installeer onmiddellijk de hotfixes die door SonicWall worden geleverd (versie 12.4.3-03453, 12.5.0-02835 of later). Omdat er geen omwegen beschikbaar zijn, is de beveiligingsupdate de belangrijkste beschermingsmaatregel.

  • Controleer of het systeem al is gecompromitteerd. Tekenen kunnen onbekende beheerdersaccounts, onverwachte wijzigingen in de systeemconfiguratie, verdachte inlogpogingen, poging tot uitvoering van kwaadaardige scripts of ongebruikelijke activiteit in de logbestanden omvatten. SonicWall heeft specifieke Indicators of Compromise (IOC’s; https://www.sonicwall.com/support/notices/product-notice-sma-1000-series-affected-by-multiple-vulnerabilities/kA1VN000001nv6D0AQ) gepubliceerd die kunnen worden gebruikt om getroffen systemen te controleren.

  • Controleer in het bijzonder de logs op verdachte toegang tot de eindpunten /__api__/login en /__api__/logout, ongebruikelijke verzoeken aan /wsproxy en onverwachte wijzigingen in de systeemconfiguratie. Deze activiteiten kunnen wijzen op succesvol gebruik van de kwetsbaarheden.

  • Als er bewijs van compromittering wordt gedetecteerd, raadt SonicWall aan het getroffen systeem volledig opnieuw te plaatsen. Je moet vervolgens alle gebruikers- en beheerderswachtwoorden wijzigen en alle TOTP-tokens die je hebt ingesteld voor multi-factor authenticatie resetten.

Conclusie

De huidige aanvallen tonen opnieuw aan dat remote access-systemen tot de belangrijkste doelwitten voor cybercriminelen behoren. Hoewel alleen de SonicWall SMA1000-serie wordt getroffen, zouden bedrijven met dergelijke apparaten de waarschuwing serieus moeten nemen. Aangezien de kwetsbaarheden al actief worden uitgebuit en er geen workarounds bestaan, is een snelle installatie van de geïmplementeerde hotfixes cruciaal.

Zelfs bedrijven die niet getroffen zijn, kunnen belangrijke lessen trekken uit dit incident: Remote access-systemen moeten regelmatig worden bijgewerkt, de toegang tot de administratie moet op de best mogelijke manier worden beveiligd en beveiligingskritische systemen moeten continu worden gemonitord. Op deze manier kan het risico op succesvolle aanvallen op de lange termijn aanzienlijk worden verminderd.

Wilt u op de hoogte blijven van actuele bedreigingen en beveiligingslekken?

Abonneer je op onze nieuwsbrief en ontvang belangrijke waarschuwingen, aanbevelingen voor actie en beoordelingen van actuele cyberrisico’s direct in je inbox.

Bronnen & Verdere informatie

SonicWall PSIRT Advies SNWLID-2026-0008

CISA – Bekende Exploited Kwetsbaarheden (KEV)

BleepingComputer – SonicWall waarschuwt voor SMA1000 gebreken die worden benut bij zero-day aanvallen