Kerentanan Kritis SonicWall SMA1000 CVE-2026-102255 Mulai Dieksploitasi Hacker, Skor CVSS 10.0

Kerentanan keamanan dengan tingkat keparahan maksimum pada perangkat SonicWall SMA1000 mulai menjadi target serangan siber, hanya tiga hari setelah SonicWall merilis pembaruan untuk mengatasi celah tersebut. Kerentanan yang diidentifikasi sebagai CVE-2026-102255 memiliki skor CVSS 10.0 dan memungkinkan attacker tanpa autentikasi mengakses fungsi internal perangkat melalui teknik Server-Side Request Forgery (SSRF).
Aktivitas eksploitasi terdeteksi oleh perusahaan keamanan siber Previdian melalui jaringan honeypot yang digunakan untuk memantau serangan terhadap perangkat dan layanan yang terekspos ke internet.
Menurut laporan yang dipublikasikan pada 9 Oktober 2026, attacker telah mencoba mengeksploitasi kelemahan pada antarmuka Appliance WorkPlace milik SonicWall SMA1000 dengan mengirimkan HTTP request yang dirancang khusus untuk menjangkau layanan internal perangkat.
Kerentanan tersebut memengaruhi model SonicWall SMA1000 6210, 7210, dan 8200v, yang digunakan organisasi untuk menyediakan secure remote access menuju aplikasi serta jaringan perusahaan.
Meskipun percobaan eksploitasi telah terdeteksi, peneliti belum dapat memastikan apakah aktivitas tersebut berhasil menyebabkan kompromi terhadap perangkat yang menjadi target.
SonicWall sebelumnya merilis security update pada 6 Oktober 2026 dan meminta pelanggan segera memperbarui firmware yang terdampak.
CVE-2026-102255 Merupakan Kerentanan SSRF dengan Skor Maksimum
CVE-2026-102255 merupakan kerentanan Server-Side Request Forgery yang ditemukan pada antarmuka Appliance WorkPlace di perangkat SonicWall SMA1000 Series.
SSRF merupakan jenis kelemahan keamanan yang memungkinkan attacker memanipulasi sebuah aplikasi atau layanan agar mengirimkan request menuju alamat atau resource yang sebenarnya tidak boleh diakses oleh pengguna eksternal.
Dalam kondisi tertentu, teknik ini dapat digunakan untuk menjangkau layanan internal yang tidak tersedia secara langsung melalui internet.
Pada SonicWall SMA1000, kerentanan tersebut terjadi karena adanya jalur akses yang memungkinkan request dari pihak eksternal diteruskan menuju fungsi internal perangkat.
Menurut security advisory SonicWall, attacker jarak jauh yang tidak memiliki kredensial autentikasi berpotensi memanfaatkan kelemahan tersebut untuk membuat appliance mengirimkan request atas nama penyerang.
Akibatnya, attacker dapat menjangkau komponen internal dan berpotensi menjalankan operasi yang tidak diizinkan.
Kerentanan ini memiliki skor CVSS 10.0, yang merupakan nilai maksimum dalam Common Vulnerability Scoring System versi 3.1.
Tingkat keparahan tersebut menunjukkan bahwa kelemahan memiliki potensi dampak serius, terutama karena dapat dijangkau melalui jaringan tanpa membutuhkan autentikasi.
Namun, skor maksimum tidak berarti bahwa setiap percobaan eksploitasi otomatis berhasil mengambil alih perangkat.
Dampak aktual tetap bergantung pada kondisi sistem, versi firmware, serta kemampuan attacker memanfaatkan akses menuju komponen internal.
Hacker Targetkan WorkPlace Extraweb dan Database Internal CouchDB
Peneliti keamanan Ryan Dewhurst, pendiri Previdian, mengungkap bahwa jaringan honeypot perusahaannya mendeteksi aktivitas yang konsisten dengan upaya eksploitasi CVE-2026-102255.
Honeypot merupakan sistem yang dirancang untuk meniru layanan atau perangkat tertentu agar peneliti dapat memantau aktivitas attacker tanpa mengekspos infrastruktur produksi.
Dalam kasus ini, permintaan berbahaya diarahkan menuju antarmuka WorkPlace Extraweb pada SonicWall SMA1000.
Attacker menggunakan HTTP OPTIONS request yang telah dimodifikasi untuk mencoba mengakses layanan Apache CouchDB internal melalui alamat loopback perangkat.
Layanan tersebut menggunakan alamat:
127.0.0.1:5984
Alamat 127.0.0.1 merupakan loopback address yang merujuk pada perangkat itu sendiri, sedangkan port 5984 secara umum digunakan oleh Apache CouchDB.
Dalam konfigurasi normal, layanan internal seperti ini tidak seharusnya dapat diakses secara langsung oleh pihak yang berada di luar perangkat.
Namun, kelemahan SSRF dapat memungkinkan request eksternal diteruskan melalui komponen aplikasi yang memiliki kemampuan mengakses layanan internal tersebut.
Previdian menemukan bahwa payload attacker mencoba menjangkau CouchDB design document dan memanggil fungsi _rewrite.
Peneliti juga mengidentifikasi penggunaan HTTP Basic Authorization header yang memuat kredensial admin:admin.
Kombinasi tersebut menunjukkan adanya upaya untuk memanfaatkan jalur request WorkPlace guna berinteraksi dengan fungsi database internal.
Namun, keberadaan kredensial dalam payload tidak membuktikan bahwa perangkat target menggunakan password default tersebut atau bahwa proses autentikasi berhasil dilewati.
Aktivitas yang diamati merupakan indikasi percobaan eksploitasi terhadap komponen internal, bukan bukti keberhasilan pengambilalihan sistem.
Previdian Belum Konfirmasi Adanya Perangkat yang Berhasil Diretas
Meskipun Previdian telah mengidentifikasi request yang sesuai dengan pola eksploitasi CVE-2026-102255, perusahaan belum memastikan bahwa serangan tersebut berhasil mengompromikan perangkat SonicWall SMA1000.
Ryan Dewhurst menjelaskan bahwa aktivitas yang terdeteksi menunjukkan adanya attacker yang secara aktif mencoba memanfaatkan kelemahan tersebut.
Namun, peneliti belum memiliki bukti bahwa percobaan tersebut menghasilkan akses tidak sah atau perubahan pada sistem target.
Perbedaan antara percobaan eksploitasi dan kompromi yang berhasil menjadi penting dalam menilai perkembangan ancaman.
Percobaan eksploitasi dapat berupa pengiriman payload untuk menguji apakah perangkat memiliki kerentanan tertentu.
Sementara itu, kompromi yang berhasil membutuhkan bukti tambahan, seperti akses ke fungsi internal yang tidak diizinkan, perubahan konfigurasi, eksekusi perintah, atau aktivitas lanjutan pada sistem.
Pada saat security advisory SonicWall diterbitkan, perusahaan menyatakan belum mengetahui adanya eksploitasi aktif terhadap CVE-2026-102255.
Temuan Previdian yang muncul beberapa hari kemudian menunjukkan bahwa aktivitas mencurigakan mulai terdeteksi setelah informasi kerentanan dan pembaruan keamanan tersedia.
Situasi tersebut menambah urgensi bagi organisasi yang belum melakukan pembaruan firmware.
Model SonicWall SMA1000 yang Terdampak
Menurut SonicWall Product Security Incident Response Team (PSIRT), CVE-2026-102255 memengaruhi sejumlah model dalam keluarga Secure Mobile Access 1000 Series.
Produk yang terdampak meliputi SonicWall SMA1000 6210, SMA1000 7210, dan SMA1000 8200v.
Kerentanan berlaku pada perangkat fisik maupun virtual yang menjalankan versi firmware rentan.
Berikut daftar firmware terdampak dan versi perbaikan yang direkomendasikan SonicWall.
| Cabang firmware | Versi terdampak | Versi perbaikan |
|---|---|---|
| SMA1000 12.4.3 | 12.4.3-03526 dan lebih lama | 12.4.3-03670 atau lebih baru |
| SMA1000 12.5.0 | 12.5.0-02952 dan lebih lama | 12.5.0-03082 atau lebih baru |
Versi tersebut mengacu pada platform-hotfix yang tersedia untuk perangkat terdampak.
SonicWall merekomendasikan seluruh pelanggan yang menggunakan firmware rentan agar segera memasang hotfix terbaru sesuai cabang perangkat lunak yang digunakan.
Perusahaan juga memastikan bahwa SonicWall SMA 100 Series dan fitur SSL-VPN pada firewall SonicWall tidak terdampak oleh CVE-2026-102255.
Perbedaan tersebut penting karena SMA 100 Series dan SMA1000 Series merupakan lini produk dengan arsitektur serta sistem perangkat lunak yang berbeda.
Administrator perlu memastikan model perangkat yang digunakan sebelum melakukan penilaian risiko atau menerapkan pembaruan.
SonicWall Perbaiki Empat Kerentanan Sekaligus pada SMA1000
CVE-2026-102255 merupakan salah satu dari empat kerentanan yang ditangani SonicWall melalui pembaruan keamanan Oktober 2026.
Selain kelemahan SSRF dengan skor CVSS 10.0, perusahaan juga memperbaiki tiga kerentanan lain yang memengaruhi SMA1000 Series.
Kerentanan tersebut mencakup CVE-2026-102256, yang memungkinkan remote code execution dalam kondisi tertentu dan mendapatkan skor CVSS 7.8.
Kerentanan berikutnya adalah CVE-2026-102257, yang dikategorikan sebagai Zip Slip Path Traversal dengan skor CVSS 7.2.
Zip Slip merupakan kelemahan yang dapat muncul ketika aplikasi tidak melakukan validasi jalur file dengan benar selama proses ekstraksi arsip.
Jika berhasil dieksploitasi, kelemahan tersebut dapat memungkinkan file ditulis ke lokasi yang tidak semestinya.
Sementara itu, CVE-2026-102258 merupakan kerentanan Stored Cross-Site Scripting (XSS) dengan skor CVSS 5.5.
Stored XSS memungkinkan konten script berbahaya disimpan oleh aplikasi dan berpotensi dijalankan ketika pengguna lain membuka halaman yang memuat konten tersebut.
Meskipun memiliki tingkat keparahan berbeda, keempat kerentanan tersebut menunjukkan pentingnya memasang pembaruan firmware secara menyeluruh.
Administrator tidak disarankan hanya berfokus pada CVE-2026-102255 karena versi firmware lama juga dapat mengandung kelemahan lainnya yang telah diperbaiki dalam rilis terbaru.
Lebih dari 400 Perangkat SonicWall SMA1000 Terekspos ke Internet
Data pemantauan dari Shadowserver Foundation menunjukkan bahwa lebih dari 400 perangkat SonicWall SMA1000 dapat diidentifikasi melalui internet.
Jumlah tersebut menggambarkan perangkat dengan fingerprint SMA1000 yang terdeteksi oleh sistem pemantauan Shadowserver.
Namun, belum diketahui berapa banyak perangkat tersebut yang benar-benar menggunakan firmware rentan terhadap CVE-2026-102255.
Sebagian perangkat mungkin telah menerima security update, sementara sebagian lainnya dapat berupa honeypot atau lingkungan pengujian keamanan.
Dengan demikian, angka lebih dari 400 perangkat tidak dapat langsung dianggap sebagai jumlah sistem yang dapat dieksploitasi.
Meski demikian, perangkat secure remote access yang terekspos ke internet tetap menjadi target menarik bagi kelompok attacker.
SonicWall SMA1000 digunakan oleh berbagai organisasi, termasuk perusahaan besar, instansi pemerintah, serta penyedia layanan IT dan keamanan terkelola.
Produk tersebut menyediakan mekanisme akses jarak jauh yang memungkinkan karyawan atau pihak berwenang terhubung ke aplikasi perusahaan melalui internet.
Karena berada pada perimeter jaringan, perangkat remote access sering menjadi salah satu komponen pertama yang dapat dijangkau oleh attacker dari luar organisasi.
Apabila kelemahan keamanan berhasil dieksploitasi, perangkat tersebut berpotensi menjadi titik awal untuk mencoba mengakses komponen internal lainnya.
Namun, potensi tersebut tidak berarti bahwa seluruh perangkat SMA1000 yang dapat diakses melalui internet telah mengalami kompromi.
SonicWall SMA1000 Sebelumnya Diserang Melalui Dua Zero-Day pada Juli 2026
Kerentanan terbaru ini muncul setelah SonicWall menghadapi sejumlah insiden keamanan yang melibatkan produk SMA1000 sepanjang 2026.
Pada Juli 2026, peneliti mengungkap bahwa attacker telah mengeksploitasi dua kerentanan zero-day yang diidentifikasi sebagai CVE-2026-15409 dan CVE-2026-15410.
Kedua kelemahan tersebut dimanfaatkan dalam serangan terhadap perangkat SMA1000 sebelum pembaruan keamanan tersedia secara luas.
Dalam operasi tersebut, attacker diketahui memasang malware khusus yang dirancang untuk mempertahankan akses terhadap perangkat yang berhasil dikompromikan.
Malware yang diidentifikasi mencakup Sou5, OrangeTail, dan RootRun.
Komponen berbahaya tersebut digunakan untuk mendukung berbagai aktivitas pascakompromi, termasuk mempertahankan akses dan menjalankan fungsi tertentu pada perangkat.
Penggunaan malware khusus pada perangkat jaringan perimeter menjadi perhatian karena perangkat seperti VPN gateway sering memiliki visibilitas keamanan yang berbeda dibandingkan endpoint biasa.
Solusi endpoint detection and response (EDR) yang digunakan pada komputer Windows, misalnya, tidak selalu dapat dipasang pada appliance jaringan khusus.
Akibatnya, aktivitas attacker pada perangkat tersebut dapat membutuhkan metode investigasi berbeda, termasuk analisis log, pemeriksaan konfigurasi, dan pemantauan traffic jaringan.
Dalam perkembangan selanjutnya, CISA menghubungkan sebagian aktivitas eksploitasi terhadap kerentanan SMA1000 tersebut dengan kelompok ransomware.
Temuan ini menunjukkan bahwa kompromi perangkat remote access dapat menjadi bagian dari rangkaian serangan yang lebih luas terhadap jaringan perusahaan.
Dua Zero-Day Lainnya Dieksploitasi pada September 2026
Pada September 2026, SonicWall kembali mengeluarkan peringatan terkait dua kerentanan zero-day yang sedang dieksploitasi secara aktif.
Kerentanan tersebut diidentifikasi sebagai CVE-2026-83548 dan CVE-2026-83549.
Menurut security advisory SonicWall, attacker diketahui menggunakan kombinasi kedua kelemahan tersebut untuk menjalankan kode pada perangkat SMA1000 yang terdampak.
CVE-2026-83548 merupakan kelemahan SSRF pada antarmuka WorkPlace yang memungkinkan penyerang tanpa autentikasi mengakses fungsi sensitif dalam kondisi tertentu.
Sementara itu, CVE-2026-83549 berkaitan dengan OS command injection pada Appliance Management Console (AMC).
Dalam skenario eksploitasi yang memenuhi persyaratan, kelemahan command injection dapat memungkinkan eksekusi perintah sistem operasi.
Kedua kerentanan tersebut diketahui digunakan secara berantai atau exploit chaining untuk mencapai dampak yang lebih besar.
CVE-2026-102255 memiliki kesamaan dengan kerentanan SSRF sebelumnya karena sama-sama memengaruhi antarmuka WorkPlace.
Namun, Previdian menegaskan bahwa kerentanan Oktober 2026 menggunakan teknik eksploitasi yang berbeda.
Artinya, perangkat yang sebelumnya telah mendapatkan pembaruan untuk kerentanan Juli atau September tetap perlu diperiksa kembali terhadap CVE-2026-102255.
Pemasangan patch lama tidak secara otomatis memberikan perlindungan terhadap kelemahan yang baru diungkapkan.
CISA Catat Belasan Kerentanan SonicWall Digunakan dalam Serangan Ransomware
Riwayat eksploitasi terhadap produk SonicWall juga tercermin dalam Known Exploited Vulnerabilities (KEV) Catalog milik Cybersecurity and Infrastructure Security Agency (CISA).
Dalam empat tahun terakhir, CISA telah memasukkan 19 kerentanan SonicWall ke dalam katalog yang memuat kelemahan keamanan dengan bukti eksploitasi aktif.
Dari jumlah tersebut, 13 kerentanan diketahui digunakan dalam serangan yang berkaitan dengan ransomware.
Data tersebut menunjukkan bahwa produk keamanan jaringan, termasuk firewall dan remote access gateway, tetap menjadi sasaran penting bagi kelompok kejahatan siber.
Perangkat semacam ini memiliki posisi strategis karena menghubungkan jaringan internal organisasi dengan pengguna atau layanan eksternal.
Jika attacker berhasil memperoleh akses ke perangkat perimeter, mereka dapat mencoba memanfaatkan posisi tersebut untuk mengidentifikasi sistem internal yang dapat dijangkau.
Dalam sejumlah kasus, kompromi perangkat remote access dapat diikuti pencurian kredensial, lateral movement, maupun penyebaran malware tambahan.
Namun, skenario tersebut bergantung pada kerentanan yang dieksploitasi dan kondisi lingkungan korban.
Hingga laporan 9 Oktober 2026, belum terdapat konfirmasi bahwa CVE-2026-102255 sendiri telah digunakan dalam serangan ransomware.
Temuan yang tersedia baru menunjukkan adanya upaya eksploitasi yang terdeteksi melalui jaringan honeypot.
Administrator Diminta Segera Memperbarui Firmware SonicWall SMA1000
Menanggapi CVE-2026-102255, SonicWall merekomendasikan pelanggan segera melakukan upgrade pada seluruh perangkat SMA1000 yang menggunakan firmware terdampak.
Langkah pertama yang perlu dilakukan administrator adalah mengidentifikasi seluruh appliance SMA1000 yang digunakan organisasi, termasuk perangkat fisik dan virtual.
Pemeriksaan harus mencakup model perangkat, cabang firmware, dan versi platform-hotfix yang saat ini terpasang.
Untuk cabang 12.4.3, administrator perlu memastikan perangkat menggunakan versi 12.4.3-03670 atau lebih baru.
Sementara itu, perangkat pada cabang 12.5.0 harus menggunakan 12.5.0-03082 atau lebih baru.
Sebelum menerapkan pembaruan, administrator sebaiknya menyiapkan backup konfigurasi dan mengikuti prosedur upgrade resmi SonicWall.
Pada lingkungan produksi, proses pembaruan juga perlu mempertimbangkan kemungkinan gangguan sementara terhadap layanan remote access.
Namun, mengingat skor CVSS maksimum dan adanya aktivitas eksploitasi, penundaan upgrade dapat memperpanjang periode paparan terhadap serangan.
Setelah pembaruan selesai, versi firmware harus diverifikasi untuk memastikan hotfix telah diterapkan dengan benar.
Organisasi yang menggunakan beberapa appliance dalam konfigurasi high availability juga perlu memastikan seluruh node telah mendapatkan pembaruan sesuai prosedur vendor.
Pemeriksaan Log Penting untuk Mendeteksi Upaya Eksploitasi
Selain melakukan upgrade, administrator disarankan memeriksa log keamanan untuk mencari indikasi aktivitas mencurigakan sebelum pembaruan diterapkan.
Temuan Previdian memberikan gambaran mengenai jenis request yang digunakan attacker dalam percobaan eksploitasi terbaru.
Aktivitas yang perlu menjadi perhatian mencakup HTTP OPTIONS request tidak biasa menuju antarmuka WorkPlace Extraweb serta upaya mengakses layanan internal CouchDB.
Administrator juga dapat memeriksa request yang berkaitan dengan alamat loopback 127.0.0.1 dan port 5984 apabila informasi tersebut tersedia dalam log perangkat atau sistem pemantauan jaringan.
Namun, indikator tersebut tidak boleh dianggap sebagai satu-satunya pola eksploitasi yang mungkin digunakan.
Attacker dapat mengembangkan metode baru atau memodifikasi payload setelah kerentanan dipublikasikan.
Karena itu, pemeriksaan keamanan perlu mencakup aktivitas autentikasi yang tidak dikenal, perubahan konfigurasi, koneksi outbound mencurigakan, dan kemungkinan akses tidak sah terhadap layanan internal.
Jika ditemukan bukti kompromi, organisasi perlu melakukan incident response secara menyeluruh.
Pemasangan patch dapat menutup kerentanan, tetapi tidak selalu menghapus malware atau akses tambahan yang mungkin telah dipasang sebelumnya.
Dalam kasus perangkat perimeter, investigasi juga perlu memastikan bahwa akun administratif, token autentikasi, dan kredensial lain belum disalahgunakan.
Serangan terhadap SonicWall SMA1000 Menunjukkan Pentingnya Patch Management
Kemunculan percobaan eksploitasi CVE-2026-102255 hanya beberapa hari setelah pengumuman patch menunjukkan bahwa informasi kerentanan dapat dengan cepat menarik perhatian attacker.
Dalam kasus ini, kelemahan yang memiliki skor CVSS 10.0 ditemukan pada perangkat yang digunakan untuk menyediakan secure remote access bagi organisasi.
Karakteristik tersebut membuat risiko keamanan menjadi penting karena appliance dapat diakses dari jaringan eksternal dan memiliki fungsi yang berkaitan dengan konektivitas internal perusahaan.
Selain itu, serangkaian kerentanan SMA1000 yang ditemukan sepanjang 2026 memperlihatkan bahwa pembaruan sebelumnya tidak selalu cukup untuk melindungi perangkat dari kelemahan yang baru ditemukan.
Administrator perlu memantau security advisory secara berkelanjutan dan menerapkan pembaruan sesuai tingkat risiko.
Bagi organisasi yang mengandalkan perangkat SMA1000 untuk kebutuhan akses remote, pengelolaan keamanan sebaiknya mencakup inventarisasi perangkat, pembatasan akses manajemen, monitoring aktivitas jaringan, serta pengujian prosedur pemulihan.
Penerapan segmentasi jaringan juga dapat membantu membatasi akses perangkat perimeter menuju sistem internal yang tidak diperlukan untuk operasional.
Langkah tersebut merupakan bagian dari strategi defense-in-depth yang bertujuan mengurangi dampak apabila salah satu komponen keamanan berhasil dikompromikan.
Meski demikian, mitigasi tambahan tidak menggantikan kebutuhan untuk memasang hotfix resmi.
CVE-2026-102255 telah menunjukkan tanda-tanda eksploitasi melalui aktivitas yang terdeteksi pada honeypot, sehingga organisasi yang masih menggunakan firmware rentan perlu memprioritaskan pembaruan.
SonicWall telah menyediakan versi perbaikan untuk cabang firmware 12.4.3 dan 12.5.0.
Dengan menerapkan hotfix terbaru serta memeriksa kemungkinan aktivitas mencurigakan, administrator dapat mengurangi risiko penyalahgunaan kerentanan SSRF yang memengaruhi perangkat SonicWall SMA1000.
Sumber: SonicWall Product Security Incident Response Team (PSIRT)








