Veröffentlicht am 19.07.2026
Seit dem 22. Juni 2026 – also mehr als drei Wochen bevor überhaupt jemand außerhalb der Angreifer davon wusste – dringen Cyberkriminelle über zwei bis dahin unbekannte Sicherheitslücken in Unternehmensnetzwerke ein. Ihr Einfallstor: SonicWall SMA 1000 Appliances, also spezialisierte Netzwerkgeräte, die als VPN-Gateways den sicheren Fernzugriff von Mitarbeitern ins Firmennetz ermöglichen sollen. Ironischerweise wurde ausgerechnet dieses Sicherheitsgerät zum offenen Scheunentor. Am Ende der Angriffskette steht in mindestens einem bestätigten Fall bereits das Schlimmste: eine erfolgreich ausgerollte Ransomware, die alle Daten verschlüsselt.
Verantwortlich ist laut den Sicherheitsforschern von Rapid7 die berüchtigte Inc-Ransomware-Gruppe, die seit 2023 aktiv ist und weltweit bereits mehr als 800 Opfer auf dem Gewissen hat. In diesem Artikel erklären wir, was genau passiert ist, wer betroffen ist – und was Sie jetzt konkret tun müssen.
Am 14. Juli 2026 veröffentlichte SonicWall das Sicherheitsadvisory SNWLID-2026-0008. Darin bestätigt der Hersteller zwei aktiv ausgenutzte Zero-Day-Schwachstellen – das sind Sicherheitslücken, die von Angreifern bereits ausgenutzt werden, bevor ein Patch (also eine Fehlerbehebung) verfügbar ist. Betroffen ist die Produktlinie SonicWall SMA 1000 Series (Secure Mobile Access), konkret die Modelle 6210, 7210 und 8200v.
Diese Geräte werden vor allem von mittleren bis großen Unternehmen, Behörden und sogenannten Managed Security Service Providern (MSSPs, also externe Dienstleister für IT-Sicherheit) als SSL-VPN-Gateways eingesetzt. Sie stehen genau an der Schnittstelle zwischen dem öffentlichen Internet und dem geschützten internen Firmennetzwerk – und genau das macht ihre Kompromittierung so gefährlich.
Die beiden Lücken tragen die Kennungen CVE-2026-15409 und CVE-2026-15410. CVE steht für „Common Vulnerabilities and Exposures“ – das internationale Nummernsystem für bekannte Sicherheitslücken. Die US-Behörde CISA nahm beide Lücken noch am selben Tag in ihren Katalog aktiv ausgenutzter Schwachstellen (KEV-Katalog) auf und setzte US-Bundesbehörden eine Patch-Frist von nur drei Tagen – ein deutliches Signal für die außergewöhnliche Dringlichkeit.
Die beiden Schwachstellen werden von den Angreifern kombiniert eingesetzt, in einer sogenannten Exploit-Kette. Erst das Zusammenspiel macht den Angriff so verheerend.
Diese Schwachstelle erhält den maximal möglichen Schweregrad von 10,0 auf der CVSS-Skala (dem Standardmaß für die Kritikalität von Sicherheitslücken, von 0 bis 10). Es handelt sich um eine sogenannte SSRF-Lücke (Server-Side Request Forgery) im öffentlich erreichbaren „Work Place“-Webinterface der Appliance.
Vereinfacht gesagt: Über einen bestimmten Endpunkt namens /wsproxy auf Port 443 kann ein Angreifer das Gerät dazu bringen, einen Tunnel zu internen Diensten aufzubauen, die eigentlich nur lokal – also nicht aus dem Internet – erreichbar sein sollten. Das Entscheidende: Der Angreifer benötigt dafür keinerlei Anmeldung und keine Benutzerinteraktion. Jeder Angreifer mit Internetzugang kann die Lücke ausnutzen. Über einen internen Erlang-Prozess mit fest einprogrammiertem (hardcodiertem) Zugangsschlüssel gelangt der Angreifer so zur Codeausführung auf dem Gerät.
Hat der Angreifer über die erste Lücke einen Fuß in der Tür, nutzt er die zweite Schwachstelle in der Appliance Management Console (der Verwaltungsoberfläche des Geräts). Über einen manipulierten „remove_hotfix“-Vorgang mit sogenannten Path-Traversal-Sequenzen (Tricks, um aus einem erlaubten Verzeichnis auszubrechen) bringt er das System dazu, ein von ihm kontrolliertes Skript mit Root-Rechten auszuführen – also mit der höchsten Berechtigungsstufe, die vollständige Kontrolle über das Gerät bedeutet.
Sobald die Angreifer die volle Kontrolle über die Appliance haben, gehen sie systematisch vor. Das Rapid7 MDR Team beschreibt es so:
„Die Angreifer nutzten die Perimeter-Appliance primär als verdeckten initialen Zugangspunkt … Sobald sie einen Halt auf der Appliance etabliert hatten, extrahierten sie systematisch hochwertige Zugangsdaten, aktive Sitzungsdatenbanken und TOTP-MFA-Seed-Konfigurationen. Dieses lokale Sammeln war darauf ausgelegt, langfristigen, persistenten Zugriff zu sichern, der Standard-Netzwerkbereinigungen überlebt.“ (Rapid7 MDR Team, 15. Juli 2026)
Im Klartext: Die Angreifer stehlen Passwörter, aktive Sitzungen und sogar die geheimen Startwerte (Seeds) für die Zwei-Faktor-Authentifizierung (MFA). Anschließend bewegen sie sich seitlich ins interne Netzwerk – „Lateral Movement“ genannt – bis hin zu den Domain Controllern, den zentralen Verwaltungsservern eines Windows-Netzwerks. Besonders perfide: In einigen Fällen rollten die Angreifer nach dem Patchen den Patch zurück, um weiter Zugriff zu behalten.
Betroffen sind ausschließlich die SonicWall SMA 1000 Series Appliances (Modelle 6210, 7210, 8200v) mit den folgenden Firmware-Versionen: 12.4.3-03245, 12.4.3-03387, 12.4.3-03434, 12.5.0-02283, 12.5.0-02624 und 12.5.0-02800.
Wichtig für kleinere Unternehmen: Die SMA 100 Series sowie SonicWall-Firewalls mit SSL-VPN-Funktion sind nicht von diesen Lücken betroffen. Die SMA 1000 Series ist primär für mittlere bis große Unternehmen und Behörden konzipiert. Typische KMU in Deutschland nutzen eher die SMA 100 Series oder andere VPN-Lösungen. Dennoch: Wenn Sie SonicWall-Produkte einsetzen, prüfen Sie die genaue Produktlinie – und beachten Sie, dass ein indirektes Risiko über die Lieferkette besteht, falls Ihre Dienstleister oder MSSPs betroffen sind.
Laut Censys waren im Januar 2025 rund 3.690 SMA-1000-Appliances öffentlich im Internet erreichbar; für Juli 2026 ist von einer vergleichbaren Größenordnung auszugehen.
Patches sind bereits als Hotfix-Versionen 12.4.3-03453 und 12.5.0-02835 über mysonicwall.com verfügbar. Es gibt keine Workarounds – nur das Einspielen des Updates behebt die Lücken. SonicWall betont jedoch ausdrücklich:
„Wir haben bestätigt, dass diese Schwachstellen aktiv ausgenutzt werden … Es ist wichtig, dass Kunden verstehen, dass Patchen allein nicht ausreicht. Selbst nach dem Update empfehlen wir dringend, die Logs auf Kompromittierungsindikatoren zu prüfen.“ (SonicWall-Sprecher gegenüber Help Net Security, 14. Juli 2026)
Warum die Eile? Rapid7 warnt eindringlich:
„Einfach den Hersteller-Patch aufzuspielen, ist nicht mehr ausreichend, wenn die Appliance bereits kompromittiert war. Wir beobachteten, wie der Angreifer Persistenz aufrechterhielt und den neu aufgespielten Patch in einen verwundbaren Zustand zurückrollte, um den Zugriff zu behalten. Eine umfassende forensische Überprüfung ist erforderlich.“ (Brett Deroche, Director of Incident Response, Rapid7)
Die Bedrohung ist real und aktiv. Bereits seit dem 16. Juli 2026 steht ein öffentlicher Proof-of-Concept-Exploit für CVE-2026-15409 auf GitHub bereit – das erhöht das Risiko weiterer Angriffe durch weniger versierte Akteure erheblich. Auch das BSI hat reagiert und eine Cybersicherheitswarnung (BITS-H 2026-271845-1132, Kritikalität 3/Orange) veröffentlicht:
„Da der Hersteller bereits mehrere Angriffe beobachtet hat, müssen Betreiber von SonicWall SMA1000-Lösungen davon ausgehen, dass auch auf ihre IT-Systeme bereits Angriffe stattgefunden haben … Betreiber sollten von einer Kompromittierung ausgehen (‚Assume Breach‘), solange sie nicht das Gegenteil nachweisen können.“ (BSI, 16. Juli 2026)
Für Unternehmen in Deutschland, die personenbezogene Daten verarbeiten, ist die DSGVO-Relevanz erheblich. Wenn Angreifer über die kompromittierte Appliance Zugriff auf Zugangsdaten, Sitzungen und interne Systeme erlangen, liegt typischerweise eine Verletzung des Schutzes personenbezogener Daten im Sinne von Art. 4 Nr. 12 DSGVO vor.
Die Bußgeldrisiken sind nicht zu unterschätzen: Bei Verstößen drohen bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes (Art. 83 Abs. 4 DSGVO) bzw. bis zu 20 Mio. Euro oder 4 % bei schwerwiegenderen Verstößen. Allein 2025 verhängten deutsche Datenschutzbehörden mindestens 249 Bußgelder mit einer Gesamtsumme von 46,9 Mio. Euro. Auch kleine Unternehmen sind davor nicht geschützt.
Die SonicWall-SMA-1000-Lücken sind ein Lehrstück dafür, warum Edge-Geräte – also Systeme am Netzwerkrand – zu den wertvollsten Zielen für Angreifer gehören. Sie stehen exponiert im Internet, genießen tiefen Zugriff ins interne Netz und sind zugleich oft weniger überwacht als Server oder Arbeitsplätze. Brett Deroche von Rapid7 bringt es auf den Punkt: Die Kompromittierung eines Edge-Geräts ist selten das eigentliche Ziel – sie ist nur der Brückenkopf. Das wahre Ziel ist die Monetarisierung, meist durch doppelte Erpressung.
SonicWall-SMA-Produkte wurden in den vergangenen Jahren wiederholt durch Zero-Days kompromittiert – von CVE-2021-20016 über CVE-2025-23006 und CVE-2025-40602 bis zu den aktuellen Lücken. Wer eine SMA 1000 Appliance betreibt, sollte daher nicht nur jetzt handeln, sondern eine grundsätzliche „Assume-Breach“-Haltung einnehmen und Patches konsequent innerhalb von Stunden statt Wochen ausrollen.
Kurz gesagt: Prüfen Sie sofort, ob Sie eine betroffene Appliance einsetzen. Wenn ja: patchen, forensisch untersuchen, Passwörter und MFA-Seeds zurücksetzen – und im Zweifel von einer Kompromittierung ausgehen, bis das Gegenteil bewiesen ist.