Beskrivelse
A Server-side request forgery (SSRF) vulnerability has been identified in the SMA1000 Appliance Work Place interface. A remote unauthenticated attacker could potentially cause the appliance to make requests to unintended location.
Beskrivelsen gjengis slik kilden har publisert den, på engelsk.
Nøkkelfakta
Publisert
2026-07-14
Sist endret
2026-08-04
Tildelt av
sonicwall
Sannsynlighet for utnyttelse
78.4 %
blant de aller høyeste av alle kjente sårbarheter
EPSS, neste 30 dager, modell v2026.06.15
Rettelse finnes
Ikke registrert hos kildene
Aktivt utnyttet
CISA førte denne sårbarheten inn i katalogen over kjente utnyttede
sårbarheter 2026-07-14,
med utbedringsfrist 2026-07-17 for amerikanske føderale etater.
Pålagt tiltak: Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Berørte produkter
Leverandør
Produkt
Versjoner
Status
SonicWall
SMA1000 (Linux)
≥ 12.4.3-03245, ≤ 12.4.3-03434
Berørt
SonicWall
SMA1000 (Linux)
≥ 12.5.0-02283, ≤ 12.5.0-02800
Berørt
Svakhetstype
Referanser
Relatert hos Berigo
Artikler
Kilder og ferskhet
CVE
i
CVE
Common Vulnerabilities and Exposures
×
Hva det er Et løpenummer som gir én bestemt sårbarhet et navn, for eksempel CVE-2024-9474.
Hva det forteller Hvilken sårbarhet det er snakk om, og i hvilket produkt.
Hva det IKKE forteller Ingenting om hvor alvorlig den er, om noen utnytter den, eller om den angår akkurat dere.
Hvorfor det betyr noe Uten et felles nummer kan ikke leverandør, myndighet og verktøy snakke om samme feil.
Sammen med de andre Nummeret er nøkkelen. NVD, KEV og EPSS beskriver alle den samme CVE-en.
NVD
i
NVD
National Vulnerability Database
×
Hva det er Et amerikansk register som fyller ut hver CVE med ordnede opplysninger.
Hva det forteller Hvor alvorlig feilen er teknisk (CVSS, 0 til 10), og hvilke versjoner som er berørt.
Hva det IKKE forteller Om sårbarheten faktisk blir utnyttet, og hvor viktig systemet er for virksomheten deres.
Hvorfor det betyr noe Det er dette som avgjør om nettopp deres versjon er berørt.
Sammen med de andre CVSS sier hvor ille det kan bli. KEV og EPSS sier hvor sannsynlig det er.
CWE
i
CWE
Common Weakness Enumeration
×
Hva det er En katalog over typer feil, ikke enkeltfeil. For eksempel «glemte å sjekke passordet».
Hva det forteller Hva slags svakhet som ligger bak sårbarheten.
Hva det IKKE forteller Noe om denne sårbarheten hos dere. Den beskriver klassen, ikke tilfellet.
Hvorfor det betyr noe Går samme feiltype igjen hos en leverandør, er det et mønster å ta opp.
Sammen med de andre CVE er hendelsen, CWE er årsakstypen. Brukes til å lære, ikke til å hastesortere.
CISA KEV
i
CISA KEV
Known Exploited Vulnerabilities
×
Hva det er En liste fra amerikanske myndigheter over sårbarheter som er observert brukt i ekte angrep.
Hva det forteller At noen faktisk har utnyttet den mot noen. Det er ikke lenger teori.
Hva det IKKE forteller Om dere blir angrepet, eller hvor stor skaden ville blitt hos dere.
Hvorfor det betyr noe Det sterkeste enkeltsignalet som finnes: fra «kan skje» til «skjer».
Sammen med de andre Står den i KEV, veier det tyngre enn en høy CVSS-score alene.
EPSS
i
EPSS
Exploit Prediction Scoring System
×
Hva det er Et anslag i prosent på hvor sannsynlig utnyttelse er de neste 30 døgnene.
Hva det forteller Hvor sannsynlig utnyttelse er, sammenlignet med alle andre sårbarheter.
Hva det IKKE forteller At det har skjedd (det svarer KEV på), eller hvor stor skaden blir (CVSS).
Hvorfor det betyr noe De aller fleste sårbarheter blir aldri utnyttet. EPSS skiller de få ut.
Sammen med de andre Høy EPSS og KEV betyr hast. Høy CVSS med lav EPSS uten eksponering kan planlegges.
Hvordan lese dette samlet
Ingen av verdiene bør brukes alene. En høy CVSS-score betyr ikke at
sårbarheten blir utnyttet, og en lav betyr ikke at den er ufarlig. De
fire kildene svarer på fire ulike spørsmål.
CVE navngir den konkrete sårbarheten.
NVD gir alvorlighetsgrad og tekniske detaljer om den.
CWE beskriver typen feil som ligger bak.
CISA KEV viser at den allerede blir utnyttet.
EPSS anslår hvor sannsynlig utnyttelse er snart.
Rekkefølgen som avgjør hva som haster
Finnes produktet hos dere i det hele tatt?
Er versjonen dere kjører berørt?
Står den i CISA KEV?
Har den høy EPSS?
Er systemet eksponert mot internett eller mot andre?
Hvor forretningskritisk er systemet?
Finnes det kompenserende tiltak allerede?
De to første spørsmålene handler ikke om sårbarheten, men om dere. De
fjerner det meste av listen før dere begynner.
Et kort eksempel
Rettes denne uken
CVSS 6,5 (middels)
I CISA KEV: ja
EPSS: 94 prosent
En brannmur mot internett
Kan planlegges
CVSS 9,8 (kritisk)
I CISA KEV: nei
EPSS: 0,04 prosent
En testserver uten internettilgang
Sorterer man på CVSS alene, kommer den til høyre først. Den er den
alvorligste feilen i teorien. Men den til venstre blir brukt mot ekte
virksomheter akkurat nå, og den står der en angriper kommer til. Det
er den som skal rettes først.
Den kritiske skal fortsatt rettes. Den må bare ikke rettes i dag.
This product uses the NVD API but is not endorsed or certified by the NVD.
CVE and the CVE logo are registered trademarks of The MITRE Corporation;
CVE records are used under the CVE Terms of Use .
CWE is a trademark of The MITRE Corporation, used per the
CWE Terms of Use .
KEV data from CISA (CC0).
Exploitation probability from EPSS , a FIRST.org project.
Open-source package data from OSV and the
GitHub Advisory Database (CC-BY 4.0).
Score og vektor vises slik kildene har publisert dem. Rekkefølgen på
treffene er Berigos egen redaksjonelle vurdering, beskrevet på søkesiden,
og er ikke NVD-data. Et tomt resultat betyr aldri at et system er trygt.