Alle betroffenen Systeme, insbesondere SonicWall SMA 1000 Appliances, müssen umgehend auf die neuesten, gepatchten Versionen aktualisiert werden.
▸▾Herleitung der Bewertung(7)
Wie der Wert zustande kommt
- Im CISA-KEV-Katalog: CVE-2026-83548, CVE-2026-83549, CVE-2026-9586, CVE-2026-82329, CVE-2026-48710, CVE-2026-49869, CVE-2026-59822, CVE-2026-42271+25
- Hoechster CVSS-Basiswert 10.0+18
- EPSS 83.6 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+13
- Wird laut Meldung tatsaechlich ausgenutzt: active exploitation+12
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-83548, CVSS-Vektor AV:N/PR:N)+10
- Belegte Wirkungstaktik: impact+8
- Belegte Angriffskette ueber 4 Kill-Chain-Phasen+6
Woraus sich die Konfidenz ergibt
- 3 unabhaengige Herausgeber berichten den Sachverhalt
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Einschränkungen
- 3 im Text genannte CVE(s) liegen uns nicht vor und gehen nicht in die Bewertung ein: CVE-2026-24770, CVE-2025-68700, CVE-2025-69286
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
CISA Adds Seven Exploited Flaws as Attackers Deploy Reverse Shells and Crypto Miners
CISA hat sieben kritische Sicherheitslücken in ihren KEV-Katalog aufgenommen, da Angreifer diese aktiv ausnutzen. Betroffen sind unter anderem SonicWall SMA 1000 Appliances. Unternehmen und Behörden müssen die genannten Schwachstellen umgehend schließen, um Reverse Shells und Krypto-Miner zu verhindern.
SecBoard-Einordnung
Die aktive Ausnutzung dieser Schwachstellen ermöglicht Angreifern die Installation von Reverse Shells für persistenten Zugriff und Krypto-Minern, was zu Ressourcenmissbrauch und potenziellen weiteren Kompromittierungen führen kann.
Realistisch schlimmster Fall: Ein Angreifer erlangt persistenten Zugriff auf Systeme über eine Reverse Shell, was die Ausführung beliebigen Codes und die Installation von Krypto-Minern ermöglicht, die Systemressourcen verbrauchen und die Leistung beeinträchtigen.
Im erfassten Bestand
- ▸22. erfasste Meldung zu Qilin innerhalb von 90 Tagen.
- ▸CVE-2026-83548 kommt damit in 10 erfassten Meldungen der letzten 90 Tage vor.
Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.
Key Facts· 12 / 13
Nach Dringlichkeit sortiert: KEV-Eintrag, dann CVSS, dann EPSS. Vollstaendige Liste im Meldungstext.
- CVSS
- 10.0 · CRITICAL
- EPSS
- 4.7%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-02
- Patch
- unbekannt
- Zuweisende CNA
- PSIRT@sonicwall.com
- CVSS
- 10.0 · CRITICAL
- EPSS
- 1.9%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-02
- Patch
- unbekannt
- Zuweisende CNA
- security-advisories@github.com
- CVSS
- 9.8 · CRITICAL
- EPSS
- 11.8%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-02
- Patch
- unbekannt
- CVSS
- 9.8 · CRITICAL
- EPSS
- 7.7%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-02
- Patch
- unbekannt
- Zuweisende CNA
- reefs@jfrog.com
- CVSS
- 8.8 · HIGH
- EPSS
- 83.6%
- Über das Netz
- ja
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-06-08
- Patch
- 1.83.7
- CVSS
- 8.2 · HIGH
- EPSS
- 0.9%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität
- im KEV seit
- 2026-09-02
- Patch
- 1.84.0
- Zuweisende CNA
- security-advisories@github.com
- CVSS
- 7.8 · HIGH
- EPSS
- 8.5%
- Über das Netz
- nein
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-02
- Patch
- unbekannt
- Zuweisende CNA
- PSIRT@sonicwall.com
- CVSS
- 6.5 · MEDIUM
- EPSS
- 36.3%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität
- im KEV seit
- 2026-09-02
- Patch
- 1.0.1
- Zuweisende CNA
- security-advisories@github.com
- CVSS
- 9.9 · CRITICAL
- EPSS
- 0.4%
- Über das Netz
- ja
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- CVSS
- 8.8 · HIGH
- EPSS
- 0.6%
- Über das Netz
- ja
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
Im Text genannt, liegt uns aber noch nicht vor.
Im Text genannt, liegt uns aber noch nicht vor.
Betroffen
Organisationen, die SonicWall SMA 1000 Appliances oder andere nicht näher spezifizierte anfällige Software verwenden.
Hersteller
Produkte
▸ CPE-Rohbezeichner anzeigen▾ CPE-Rohbezeichner ausblenden (18)
- cpe:2.3:a:encode:starlette:*:*:*:*:*:python:*:*
- cpe:2.3:a:jfrog:artifactory:*:*:*:*:*:-:*:*
- cpe:2.3:a:kestra:kestra:*:*:*:*:*:*:*:*
- cpe:2.3:a:litellm:litellm:*:*:*:*:*:*:*:*
- cpe:2.3:a:redhat:ai_inference_server:*:*:*:*:*:*:*:*
- cpe:2.3:a:redhat:ansible_automation_platform:2.6:-:*:*:*:*:*:*
- cpe:2.3:a:redhat:ansible_automation_platform:2.7:-:*:*:*:*:*:*
- cpe:2.3:a:redhat:migration_toolkit_for_applications:*:*:*:*:*:*:*:*
- cpe:2.3:a:redhat:openshift_ai:*:*:*:*:*:*:*:*
- cpe:2.3:a:redhat:openshift_lightspeed:-:*:*:*:*:*:*:*
- cpe:2.3:a:redhat:satellite:6.17:*:*:*:*:*:*:*
- cpe:2.3:a:redhat:satellite:6.18:*:*:*:*:*:*:*
- cpe:2.3:a:redhat:satellite:6.19:*:*:*:*:*:*:*
- cpe:2.3:a:sangoma:switchvox:*:*:*:*:on-premises:*:*:*
- cpe:2.3:a:sonicwall:sma8200v:*:*:*:*:*:*:*:*
- cpe:2.3:o:redhat:enterprise_linux_ai:3.0:*:*:*:*:*:*:*
- cpe:2.3:o:sonicwall:sma6210_firmware:*:*:*:*:*:*:*:*
- cpe:2.3:o:sonicwall:sma7210_firmware:*:*:*:*:*:*:*:*
Prüfen
3- ▸Überprüfen Sie alle SonicWall SMA 1000 Appliances auf die installierte Firmware-Version und stellen Sie sicher, dass die neuesten Sicherheitspatches angewendet wurden.
- ▸Überwachen Sie den Netzwerkverkehr von und zu SonicWall SMA 1000 Appliances auf ungewöhnliche ausgehende Verbindungen, die auf Reverse Shells hindeuten könnten (z.B. Verbindungen zu unbekannten IP-Adressen auf ungewöhnlichen Ports).
▸ 1 weitere▾ weniger
- ▸Überprüfen Sie die Systemressourcenauslastung (CPU, Speicher) auf Servern, die mit SonicWall SMA 1000 Appliances verbunden sind, auf unerklärlich hohe Werte, die auf Krypto-Miner hindeuten könnten.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Die genaue Liste der sieben Schwachstellen, die CISA hinzugefügt hat, außer der SonicWall SMA 1000 Schwachstelle, ist im Artikel nicht spezifiziert.
- ▸Die spezifischen Versionen der SonicWall SMA 1000 Appliances, die betroffen sind, sind nicht angegeben.
- ▸Details zu den verwendeten Krypto-Minern oder den Zielen der Reverse Shells sind nicht spezifiziert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir SonicWall extern erreichbar?
- Haben wir Windows extern erreichbar?
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog
MITRE ATT&CK(11)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Angreifer nutzen diese Schwachstellen, um Reverse Shells und Krypto-Miner zu installieren.“
„CISA hat sieben ausgenutzte Schwachstellen in ihren KEV-Katalog aufgenommen, darunter eine kritische SonicWall SMA 1000 Schwachstelle.“
„Angreifer nutzen diese Schwachstellen, um Reverse Shells [...] zu installieren.“
„Angreifer nutzen diese Schwachstellen, um [...] Krypto-Miner zu installieren.“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
1
Bewaffnung
4
Zustellung
0
Ausnutzung
0
Einnistung
0
Fernsteuerung
1
Zielhandlung
1
Verlauf der Belege
Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.
- CERT-FRKontextMultiples vulnérabilités dans les produits IBM (28 août 2026)
- SecurityWeekKontextSonicWall Warns of Two SMA1000 Zero-Days Exploited in Attacks
- The Hacker NewsKontextCISA Adds Seven Exploited Flaws as Attackers Deploy Reverse Shells and Crypto Miners
Der Vorgang wird seit 6 Tagen berichtet.
Quellen & Belege· 3 unterschiedliche Quellen
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
Quelle nicht eingeordnet.
- Multiples vulnérabilités dans les produits VMware (04 septembre 2026)
- Multiples vulnérabilités dans les produits IBM (04 septembre 2026)
- Multiples vulnérabilités dans les produits F5 (03 septembre 2026)
- Multiples vulnérabilités dans les produits Cisco (03 septembre 2026)
- Multiples vulnérabilités dans les produits Elastic (02 septembre 2026)
- Multiples vulnérabilités dans les produits HPE Aruba Networking (02 septembre 2026)
- Multiples vulnérabilités dans les produits Mozilla (02 septembre 2026)
- Multiples vulnérabilités dans les produits SonicWall (02 septembre 2026)
- Multiples vulnérabilités dans SonicWall Secure Mobile Access (02 septembre 2026)
- Multiples vulnérabilités dans les produits Tenable (31 août 2026)
- Multiples vulnérabilités dans les produits IBM (28 août 2026)
- Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
- Mindestens eine Quelle ist noch nicht nach Herkunftsklasse eingeordnet.
- Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.