SecBoard
Zurück zur Übersicht
Kritisch92 / 100Konfidenz: Mittel
In CISA KEVCVSS10.0EPSS84 %Über Netz erreichbarOhne Anmeldung

Alle betroffenen Systeme, insbesondere SonicWall SMA 1000 Appliances, müssen umgehend auf die neuesten, gepatchten Versionen aktualisiert werden.

Herleitung der Bewertung(7)

Wie der Wert zustande kommt

  • Im CISA-KEV-Katalog: CVE-2026-83548, CVE-2026-83549, CVE-2026-9586, CVE-2026-82329, CVE-2026-48710, CVE-2026-49869, CVE-2026-59822, CVE-2026-42271+25
  • Hoechster CVSS-Basiswert 10.0+18
  • EPSS 83.6 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+13
  • Wird laut Meldung tatsaechlich ausgenutzt: active exploitation+12
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-83548, CVSS-Vektor AV:N/PR:N)+10
  • Belegte Wirkungstaktik: impact+8
  • Belegte Angriffskette ueber 4 Kill-Chain-Phasen+6

Woraus sich die Konfidenz ergibt

  • 3 unabhaengige Herausgeber berichten den Sachverhalt
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • 3 im Text genannte CVE(s) liegen uns nicht vor und gehen nicht in die Bewertung ein: CVE-2026-24770, CVE-2025-68700, CVE-2025-69286

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

CISA Adds Seven Exploited Flaws as Attackers Deploy Reverse Shells and Crypto Miners

The Hacker News·
Originalartikel lesen bei The Hacker News

hat sieben kritische Sicherheitslücken in ihren KEV-Katalog aufgenommen, da Angreifer diese aktiv ausnutzen. Betroffen sind unter anderem SonicWall SMA 1000 Appliances. Unternehmen und Behörden müssen die genannten Schwachstellen umgehend schließen, um Reverse Shells und Krypto-Miner zu verhindern.

SecBoard-Einordnung

Die aktive Ausnutzung dieser Schwachstellen ermöglicht Angreifern die Installation von Reverse Shells für persistenten Zugriff und Krypto-Minern, was zu Ressourcenmissbrauch und potenziellen weiteren Kompromittierungen führen kann.

Realistisch schlimmster Fall: Ein Angreifer erlangt persistenten Zugriff auf Systeme über eine Reverse Shell, was die Ausführung beliebigen Codes und die Installation von Krypto-Minern ermöglicht, die Systemressourcen verbrauchen und die Leistung beeinträchtigen.

Im erfassten Bestand

  • 22. erfasste Meldung zu Qilin innerhalb von 90 Tagen.
  • CVE-2026-83548 kommt damit in 10 erfassten Meldungen der letzten 90 Tage vor.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Key Facts· 12 / 13

Nach Dringlichkeit sortiert: KEV-Eintrag, dann CVSS, dann EPSS. Vollstaendige Liste im Meldungstext.

CVSS
10.0 · CRITICAL
EPSS
4.7%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-09-02
Patch
unbekannt
Zuweisende CNA
PSIRT@sonicwall.com
CVSS
10.0 · CRITICAL
EPSS
1.9%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-09-02
Patch
unbekannt
Zuweisende CNA
security-advisories@github.com
CVSS
9.8 · CRITICAL
EPSS
11.8%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-09-02
Patch
unbekannt
CVSS
9.8 · CRITICAL
EPSS
7.7%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-09-02
Patch
unbekannt
Zuweisende CNA
reefs@jfrog.com
CVSS
8.8 · HIGH
EPSS
83.6%
Über das Netz
ja
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-06-08
Patch
1.83.7
CVSS
8.2 · HIGH
EPSS
0.9%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität
im KEV seit
2026-09-02
Patch
1.84.0
Zuweisende CNA
security-advisories@github.com
CVSS
7.8 · HIGH
EPSS
8.5%
Über das Netz
nein
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-09-02
Patch
unbekannt
Zuweisende CNA
PSIRT@sonicwall.com
CVSS
6.5 · MEDIUM
EPSS
36.3%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität
im KEV seit
2026-09-02
Patch
1.0.1
Zuweisende CNA
security-advisories@github.com
CVSS
9.9 · CRITICAL
EPSS
0.4%
Über das Netz
ja
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
CVSS
8.8 · HIGH
EPSS
0.6%
Über das Netz
ja
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt

Im Text genannt, liegt uns aber noch nicht vor.

Im Text genannt, liegt uns aber noch nicht vor.

Betroffen

Organisationen, die SonicWall SMA 1000 Appliances oder andere nicht näher spezifizierte anfällige Software verwenden.

Hersteller

BerriAIEncodeJFrogKestraKludexLitellmRedhatSangomaSonicWall

Produkte

ArtifactoryKestra OSSLiteLLMSMA1000 AppliancesStarletteSwitchvoxAi Inference ServerAnsible Automation Platform2 VersionenEnterprise Linux AiKestraMigration Toolkit For ApplicationsOpenshift Ai+5 weitere
CPE-Rohbezeichner anzeigen (18)
  • cpe:2.3:a:encode:starlette:*:*:*:*:*:python:*:*
  • cpe:2.3:a:jfrog:artifactory:*:*:*:*:*:-:*:*
  • cpe:2.3:a:kestra:kestra:*:*:*:*:*:*:*:*
  • cpe:2.3:a:litellm:litellm:*:*:*:*:*:*:*:*
  • cpe:2.3:a:redhat:ai_inference_server:*:*:*:*:*:*:*:*
  • cpe:2.3:a:redhat:ansible_automation_platform:2.6:-:*:*:*:*:*:*
  • cpe:2.3:a:redhat:ansible_automation_platform:2.7:-:*:*:*:*:*:*
  • cpe:2.3:a:redhat:migration_toolkit_for_applications:*:*:*:*:*:*:*:*
  • cpe:2.3:a:redhat:openshift_ai:*:*:*:*:*:*:*:*
  • cpe:2.3:a:redhat:openshift_lightspeed:-:*:*:*:*:*:*:*
  • cpe:2.3:a:redhat:satellite:6.17:*:*:*:*:*:*:*
  • cpe:2.3:a:redhat:satellite:6.18:*:*:*:*:*:*:*
  • cpe:2.3:a:redhat:satellite:6.19:*:*:*:*:*:*:*
  • cpe:2.3:a:sangoma:switchvox:*:*:*:*:on-premises:*:*:*
  • cpe:2.3:a:sonicwall:sma8200v:*:*:*:*:*:*:*:*
  • cpe:2.3:o:redhat:enterprise_linux_ai:3.0:*:*:*:*:*:*:*
  • cpe:2.3:o:sonicwall:sma6210_firmware:*:*:*:*:*:*:*:*
  • cpe:2.3:o:sonicwall:sma7210_firmware:*:*:*:*:*:*:*:*

Prüfen

3
  • Überprüfen Sie alle SonicWall SMA 1000 Appliances auf die installierte Firmware-Version und stellen Sie sicher, dass die neuesten Sicherheitspatches angewendet wurden.
  • Überwachen Sie den Netzwerkverkehr von und zu SonicWall SMA 1000 Appliances auf ungewöhnliche ausgehende Verbindungen, die auf Reverse Shells hindeuten könnten (z.B. Verbindungen zu unbekannten IP-Adressen auf ungewöhnlichen Ports).
1 weitere
  • Überprüfen Sie die Systemressourcenauslastung (CPU, Speicher) auf Servern, die mit SonicWall SMA 1000 Appliances verbunden sind, auf unerklärlich hohe Werte, die auf Krypto-Miner hindeuten könnten.

Offene Punkte

3
anzeigen
  • Die genaue Liste der sieben Schwachstellen, die CISA hinzugefügt hat, außer der SonicWall SMA 1000 Schwachstelle, ist im Artikel nicht spezifiziert.
  • Die spezifischen Versionen der SonicWall SMA 1000 Appliances, die betroffen sind, sind nicht angegeben.
  • Details zu den verwendeten Krypto-Minern oder den Zielen der Reverse Shells sind nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir SonicWall extern erreichbar?
  • Haben wir Windows extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Malware

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK(11)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1059Command and Scripting Interpreterzugeordnet

Angreifer nutzen diese Schwachstellen, um Reverse Shells und Krypto-Miner zu installieren.

T1190Exploit Public-Facing Applicationzugeordnet

CISA hat sieben ausgenutzte Schwachstellen in ihren KEV-Katalog aufgenommen, darunter eine kritische SonicWall SMA 1000 Schwachstelle.

T1505Server Software Componentzugeordnet

Angreifer nutzen diese Schwachstellen, um Reverse Shells [...] zu installieren.

T1587Develop Capabilitieszugeordnet

Angreifer nutzen diese Schwachstellen, um [...] Krypto-Miner zu installieren.

T1090Proxyabgeleitet
T1496Resource Hijackingabgeleitet
T1583.004Acquire Infrastructure: Serverabgeleitet
T1584.004Compromise Infrastructure: Serverabgeleitet
T1588.006Obtain Capabilities: Vulnerabilitiesabgeleitet
T1588.007Obtain Capabilities: Artificial Intelligenceabgeleitet
T1589.001Gather Victim Identity Information: Credentialsabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

1

Bewaffnung

4

Zustellung

0

Ausnutzung

0

Einnistung

0

Fernsteuerung

1

Zielhandlung

1

Verlauf der Belege

Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.

  1. CERT-FRKontext
    Multiples vulnérabilités dans les produits IBM (28 août 2026)
  2. SecurityWeekKontext
    SonicWall Warns of Two SMA1000 Zero-Days Exploited in Attacks
  3. The Hacker NewsKontext
    CISA Adds Seven Exploited Flaws as Attackers Deploy Reverse Shells and Crypto Miners

Der Vorgang wird seit 6 Tagen berichtet.

Quellen & Belege· 3 unterschiedliche Quellen

  • Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
  • Mindestens eine Quelle ist noch nicht nach Herkunftsklasse eingeordnet.
  • Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.