Oplossingen voor externe toegang zijn al jaren een van de favoriete doelwitten van cybercriminelen. Deze oplossingen geven werknemers, partners of externe dienstverleners toegang tot interne bedrijfssystemen – maar vormen tegelijkertijd ook een bijzonder aantrekkelijk instappunt voor aanvallers. Als zo’n systeem wordt gecompromitteerd, kan dit verstrekkende gevolgen hebben voor de gehele IT-infrastructuur.
Momenteel waarschuwt de fabrikant SonicWall voor twee beveiligingslekken in de SMA1000-serie die al actief worden uitgebuit. Aangezien er momenteel geen alternatieve beschermingsmaatregelen zijn, dienen getroffen bedrijven de verstrekte beveiligingsupdates zo snel mogelijk te installeren en hun systemen te controleren op tekenen van compromittering als voorzorgsmaatregel.
Wat is er gebeurd?
De SonicWall SMA1000 Series is een systeem voor beveiligde externe toegang tot bedrijfsnetwerken. Werknemers of externe dienstverleners gebruiken deze om interne systemen in versleutelde vorm te benaderen. Dit is precies waarom deze apparaten een aantrekkelijk doelwit zijn voor aanvallers.
SonicWall heeft twee kwetsbaarheden gepubliceerd (CVE-2026-15409 en CVE-2026-15410) die al actief werden uitgebuit voordat de beveiligingsupdates werden uitgebracht, zogenaamde zero-day kwetsbaarheden. De Amerikaanse cyberbeveiligingsdienst CISA heeft daarom beide opgenomen in haar catalogus van actief benutte kwetsbaarheden.
Hoe werkt de aanval?
De aanvallen combineren twee verschillende kwetsbaarheden. Ten eerste kan een aanvaller het systeem misleiden om interne verzoeken namens hem uit te voeren (Server-Side Request Forgery, SSRF). Dit maakt het mogelijk om beveiligingsmechanismen te omzeilen en andere interne componenten te benaderen.
Een tweede kwetsbaarheid in de beheerconsole (command injection) wordt vervolgens uitgebuit om willekeurige systeemcommando’s uit te voeren. Hoewel deze tweede kwetsbaarheid op zichzelf beheerdersrechten vereist, kunnen beide kwetsbaarheden samen worden gebruikt om het systeem volledig te compromitteren. SonicWall beoordeelt deze aanvalsketen daarom als geheel met het maximale ernstniveau CVSS 10,0.
Wat wordt getroffen?
Alleen de volgende modellen van de SonicWall SMA1000-serie zijn getroffen:
met firmwareversies 12.4.3-03245 tot 12.5.0-02800.
Devolgende worden echter niet beïnvloed:
Hoe kan ik mezelf beschermen?
Wij bevelen de volgende maatregelen aan voor getroffen bedrijven:
Conclusie
De huidige aanvallen tonen opnieuw aan dat remote access-systemen tot de belangrijkste doelwitten voor cybercriminelen behoren. Hoewel alleen de SonicWall SMA1000-serie wordt getroffen, zouden bedrijven met dergelijke apparaten de waarschuwing serieus moeten nemen. Aangezien de kwetsbaarheden al actief worden uitgebuit en er geen workarounds bestaan, is een snelle installatie van de geïmplementeerde hotfixes cruciaal.
Zelfs bedrijven die niet getroffen zijn, kunnen belangrijke lessen trekken uit dit incident: Remote access-systemen moeten regelmatig worden bijgewerkt, de toegang tot de administratie moet op de best mogelijke manier worden beveiligd en beveiligingskritische systemen moeten continu worden gemonitord. Op deze manier kan het risico op succesvolle aanvallen op de lange termijn aanzienlijk worden verminderd.
Wilt u op de hoogte blijven van actuele bedreigingen en beveiligingslekken?
Abonneer je op onze nieuwsbrief en ontvang belangrijke waarschuwingen, aanbevelingen voor actie en beoordelingen van actuele cyberrisico’s direct in je inbox.
Bronnen & Verdere informatie
SonicWall PSIRT Advies SNWLID-2026-0008
CISA – Bekende Exploited Kwetsbaarheden (KEV)
BleepingComputer – SonicWall waarschuwt voor SMA1000 gebreken die worden benut bij zero-day aanvallen