
SonicWall, 1 Eylül 2026 tarihli ürün duyurusunda (SNWLID-2026-0016) SMA 1000 serisi güvenli uzaktan erişim cihazlarında iki yeni açığın sahada sömürüldüğünü yazdı. CVE-2026-83548, Appliance Work Place arayüzünde kimlik doğrulamasız SSRF; CVSS 10.0. CVE-2026-83549, Appliance Management Console’da kimlik doğrulamalı OS komut enjeksiyonu; CVSS 7.8. Şirket her iki açığın da aktif sömürüldüğünü teyit etti. Bu kayıtlar Temmuz’daki CVE-2026-15409 / CVE-2026-15410 çiftinden ayrı.
Etkilenen modeller 6210, 7210 ve 8200v. Duyuruya göre etkilenen platform-hotfix sürümleri 12.4.3-03453 ve 12.5.0-02835; yama 12.4.3-03526 ve 12.5.0-02952 (ve üzeri), MySonicWall üzerinden. SecurityWeek, Temmuz yamasının hedefi olan 03453 / 02835 hatlarının bu yeni kayıtlar için artık güncellenmesi gerektiğini aktarıyor. SMA 100 serisi ve güvenlik duvarı üstündeki SSL-VPN kapsam dışı bırakıldı. Halka açık duyuruda IoC listesi yok; şirket IoC incelemesi için teknik desteğe başvurmayı istiyor.
Teyit: SonicWall’un kendi SNWLID-2026-0016 metni ve SecurityWeek’in 2 Eylül özeti. İddia / bilinmeyen: saldırı aktörü, fidye yazılımı bağlantısı, isimli müşteri mağduru ve zincirleme sömürü detayı. Yayın, her iki açığın da sömürüldüğünü ve birleştirilebileceğini yazıyor; ayrıntılı IoC veya PoC vermiyor. Temmuz kampanyası (SNWLID-2026-0008) Volexity / Rapid7 iziyle INC ransomware bağlamında konuşulmuştu; bu Eylül paketi için aynı aktör iddiası yok.
Kurulumlar için tek yol yama: 12.4.3-03526 veya 12.5.0-02952+. IoC bulunursa donanım yeniden imaj, sanal cihaz yeniden kurulum, tüm kullanıcı ve yönetici parolalarının değiştirilmesi ve TOTP sıfırlanması isteniyor. CISA KEV’e bu iki CVE henüz eklenmedi (Temmuz çifti KEV’teydi). VPN kenarı sık hedef olduğu için yama penceresi kısa tutulmalı.
Kaynaklar
Sık sorulan sorular
Bu Temmuz SMA1000 haberinin tekrarı mı?
Hayır. Temmuz paketi SNWLID-2026-0008 ve CVE-2026-15409 / CVE-2026-15410 idi. Bu yazı 1 Eylül SNWLID-2026-0016 ve CVE-2026-83548 / CVE-2026-83549. Yama sürümleri de farklı.
SonicWall neyi teyit etti?
Her iki açığın da sahada aktif sömürüldüğünü. Etkilenen modeller 6210 / 7210 / 8200v; yama 12.4.3-03526 ve 12.5.0-02952. SMA 100 ve firewall SSL-VPN etkilenmiyor.
Açıklar ne işe yarıyor?
83548 kimlik doğrulamasız SSRF (CVSS 10.0); 83549 kimlik doğrulamalı OS komut enjeksiyonu (CVSS 7.8). SecurityWeek ikisinin zincirlenebileceğini yazıyor.
IoC veya saldırgan adı var mı?
Halka açık duyuruda IoC listesi yok; şirket destek ile inceleme istiyor. Bu Eylül paketi için isimli aktör veya fidye yazılımı iddiası yok.
CISA KEV’e girdi mi?
Bu taramada CVE-2026-83548 / 83549 KEV’te görünmüyor. Temmuz CVE-2026-15409 / 15410 daha önce KEV’e alınmıştı.

