-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### Titel : Kwetsbaarheden verholpen in SonicWall SMA1000 Appliance Advisory ID : NCSC-2026-0403 Versie : 1.00 Kans : medium CVE ID : CVE-2026-102255, CVE-2026-102256, CVE-2026-102257, CVE-2026-102258 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: https://cve.mitre.org/cve/) Schade : high Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Unintended Proxy or Intermediary ('Confused Deputy') Server-Side Request Forgery (SSRF) Uitgiftedatum : 20261007 Toepassing : sonicwall SMA1000 Versie(s) : Platform(s) : Beschrijving SonicWall heeft meerdere kwetsbaarheden verholpen in de SonicWall SMA1000 Appliance. De kwetsbaarheden omvatten een pre-authenticatie Server-Side Request Forgery (SSRF) die ongeauthenticeerde aanvallers in staat stelt om onbevoegde interne verzoeken uit te voeren. Daarnaast is er een post- authenticatie remote code execution kwetsbaarheid via OS command injection. Verder is er een Zip Slip kwetsbaarheid in de management console die het mogelijk maakt om bestanden buiten de bedoelde directories te extraheren. Tot slot is er een stored Cross-Site Scripting (XSS) kwetsbaarheid aanwezig in de management console. Deze kwetsbaarheden beïnvloeden de kernbeveiligingsmechanismen van het apparaat en kunnen worden misbruikt om de integriteit en vertrouwelijkheid van het systeem aan te tasten. De kwetsbaarheden bevinden zich zowel in pre- als post-authenticatie contexten. Mogelijke oplossingen SonicWall heeft updates uitgebracht om deze kwetsbaarheden te verhelpen. Zie bijgevoegde referenties voor meer informatie. Referenties: Reference https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2026-0017 Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- iQGzBAEBCgAdFiEEGSwziqblmmRNtImqgupWoL0ZhGEFAmrF5OgACgkQgupWoL0Z hGGvXwv/TL9JMEZZnSnooOuqyWrP/GGIovHMoO9IFUg79vybe0W0B6D9Ucgcqqrz 81TsDzAuhp7YTN7q7R071zEapheHmypfmtbM1IEF+VtFG5bTmMiSIlg8PnViSCN1 6meViLp3oQU+EKgAgTQrGMbLBNAKaifIk01qupCL9M5XXd00mZP6eT5j407Lr21f lE4N9nwksqWY4hQZZG+FwruPS8bjmXXOFJGZtm6vqsVyGKbnfzdAoK3VlPALFKVh tcsrfg1FzwyAVixE+gCLMkrZBhIT2lUWbpgB0CZ2tv+pylB9sWhKu6InssyLkVZ3 T4bzrxzMKuSn982UER/NrIxqR4V1nmPS0ev2Nl021yQedPyqTBTumWmm7q7uk8xb 1UlkJcT79uVNcmdx/SlsjvVeVk/9SJe/iDRWNju1Z3zy3PZ+/Mfe2RhtzDxlLOPQ yfnngZfv7GGgOItY/eIhsb1LuTqvtesGamj+e1N4fkk65C1BW4AuC7XWBXQb8Lxz YWhyj9PN =DzhH -----END PGP SIGNATURE-----