Veröffentlicht am 13.08.2026
Ransomware-Gruppen nutzen derzeit aktiv zwei Sicherheitslücken in SonicWall-SMA1000-Appliances aus – und einer der beiden Fehler erreicht den höchstmöglichen Schweregrad von CVSS 10.0. Die US-Cybersicherheitsbehörde CISA hat beide Schwachstellen, CVE-2026-15409 und CVE-2026-15410, offiziell als in Ransomware-Kampagnen genutzt eingestuft. Zum Berichtszeitpunkt am 10. August 2026 waren laut Auswertung des Shadowserver-Projekts mehr als 380 SMA1000-Appliances aus dem Internet erreichbar – wie viele davon bereits gepatcht oder bereits kompromittiert sind, ist unbekannt.
Wenn Ihr Unternehmen eine solche Appliance einsetzt – oder ein IT-Dienstleister sie für den Zugang zu Ihren Systemen betreibt –, sollten Sie diesen Artikel bis zum Ende lesen und heute noch handeln.
Betroffen ist die Secure-Mobile-Access-1000-Serie (SMA1000) von SonicWall. Das sind keine Webserver oder Content-Management-Systeme, sondern VPN- und Remote-Access-Appliances – also Geräte am Netzwerkrand, über die sich Mitarbeiter oder Dienstleister sicher von außen mit dem Unternehmensnetz verbinden. Genau weil solche Geräte an der Schnittstelle zwischen Internet und internem Netz sitzen, ist eine Übernahme besonders gefährlich.
SonicWall veröffentlichte am 14. Juli 2026 Sicherheitsupdates (Advisory SNWLID-2026-0008) und bestätigte die aktive Ausnutzung. Das PSIRT (das herstellereigene Sicherheitsteam) formuliert es so:
„SonicWall PSIRT has investigated multiple cases indicating the active exploitation of the vulnerabilities described in this advisory.“ – SonicWall PSIRT
CISA nahm beide Schwachstellen noch am selben Tag in ihren KEV-Katalog auf – ein Verzeichnis von Lücken, die nachweislich aktiv angegriffen werden. In den aktuellen Detailansichten sind beide CVEs zusätzlich als „Known To Be Used in Ransomware Campaigns? Known“ gekennzeichnet.
Die Angreifer nutzen eine Kette aus zwei Schwachstellen, die aufeinander aufbauen.
Dies ist eine sogenannte Server-Side Request Forgery (SSRF) – eine Lücke, bei der ein Angreifer die Appliance dazu bringt, in seinem Auftrag interne Anfragen zu stellen. Sie steckt in der WorkPlace-Schnittstelle und benötigt keine Anmeldung und keine Nutzerinteraktion. Nach den forensischen Analysen der Sicherheitsfirmen Volexity und Rapid7 kann ein Angreifer über den Pfad /wsproxy einen sogenannten WebSocket-Tunnel (eine dauerhafte Verbindung) zu Diensten aufbauen, die eigentlich nur lokal auf dem Gerät selbst erreichbar sein sollten – etwa der interne Datenbankdienst auf Port 1050 oder der SMA-Control-Service auf Port 8188. Die eigentlich beabsichtigte Trennung zwischen öffentlicher Schnittstelle und internen Verwaltungsdiensten wird damit ausgehebelt.
Die zweite Lücke (laut Hersteller CVSS 7.2) sitzt im Workflow zum Entfernen von Hotfixes in der Management-Konsole. In der beobachteten Angriffskette wird sie über eine Path-Traversal-Schwachstelle (das Ausbrechen aus einem vorgesehenen Verzeichnis) genutzt, um ein Skript als root – also mit den höchsten Systemrechten – auszuführen. Kombiniert bedeutet das: Ein Angriff aus dem Internet kann bis zur vollständigen Übernahme der Appliance führen.
Das BSI bestätigt, dass für CVE-2026-15409 bereits ein Proof-of-Concept (ein öffentlich verfügbarer Beispiel-Angriffscode) veröffentlicht wurde – weshalb mit weiterer Ausnutzung zu rechnen ist.
Die Sicherheitsforscher von Volexity dokumentierten auf untersuchten Geräten unter anderem die Schadprogramme KNUCKLEBALL, ROOTRUN/xzfind, Suo5 und ORANGETAIL sowie manipulierte Startskripte. Rapid7 beobachtete zudem den Diebstahl hochwertiger Zugangsdaten, aktiver Sitzungsdaten und MFA-Seed-Konfigurationen (die Grundlage für Zwei-Faktor-Codes) sowie anschließende Bewegungen ins interne Netz. Das Rapid7-MDR-Team fasst zusammen:
„Both vulnerabilities are being actively exploited in the wild.“ – Rapid7 MDR Team
Wichtig zur Einordnung: Das sind Beobachtungen einzelner Incident-Response-Fälle. Sie belegen nicht, dass jede ungepatchte Appliance bereits kompromittiert ist – aber sie zeigen, wie gefährlich der reale Angriff ist.
Die Sicherheitsforscher von Volexity beobachteten den frühesten Kompromittierungshinweis bereits am 22. Juni 2026 – also rund drei Wochen vor der öffentlichen Herstellerveröffentlichung. Damit handelte es sich um eine sogenannte Zero-Day-Ausnutzung, bei der Angreifer die Lücke ausnutzen, bevor ein Patch existiert.
Betroffen sind laut Hersteller die Modelle SMA 6210, SMA 7210, SMA 8200v sowie CMS-Installationen auf allen Hypervisoren in bestimmten Firmwareständen der Reihen 12.4.3 und 12.5.0. Nicht betroffen sind laut SonicWall die SSL-VPN-Funktionen auf SonicWall-Firewalls sowie die SMA-100-Produktfamilie.
Für reine Website-Betreiber ohne SMA1000 besteht keine direkte technische Betroffenheit durch diese CVEs. Die Lücken betreffen weder WordPress noch einen allgemeinen Webserver. Indirekt kann ein KMU dennoch gefährdet sein: nämlich dann, wenn ein eigener oder von einem Dienstleister betriebener SMA1000-Zugang den Weg zu Hosting, Website-Administration, Kundendaten, Backups, E-Mail oder Active Directory ebnet.
Die entscheidende Erstfrage lautet deshalb nicht „Ist unsere Website betroffen?“, sondern: „Gibt es in unserem Zugangsweg eine SMA1000-Appliance – und ist sie auf einen behobenen Hotfix-Stand aktualisiert?“
extraweb_access.log auf erfolgreiche Zugriffe (HTTP 200) auf /__api__/login oder /__api__/logout sowie auf /wsproxy-Einträge mit HTTP 101 und verdächtigen Host-Parametern – besonders mit 0.0.0.0, localhost oder ::ffff:127.0.0.1.ctrl-service.log auf Aufrufe von remove_hotfix mit Path-Traversal und die Datei /var/lib/unit/conf.json auf nicht legitime Routen. Suchen Sie im Rahmen einer qualifizierten Forensik nach unerwarteten Dateien in /tmp und /var/tmp.SonicWall veröffentlichte am 14. Juli 2026 Plattform-Hotfixes. Einen Workaround gibt es nicht. Wegen der bestätigten aktiven Ausnutzung genügt bloßes Patchen nicht – das BSI verlangt einen Assume-Breach-Ansatz:
„Betreiber sollten von einer Kompromittierung ausgehen (‚Assume Breache‘), solange sie nicht das Gegenteil nachweisen können.“ – BSI
Eine kompromittierte Appliance ist nicht automatisch eine meldepflichtige Datenschutzverletzung. Sie wird es jedoch, wenn sie zu unbefugtem Zugang, Offenlegung, Verlust, Veränderung oder Nichtverfügbarkeit personenbezogener Daten führt. Der Europäische Datenschutzausschuss nennt ausdrücklich auch Ransomware als mögliches Beispiel.
Wichtig: Die 72-Stunden-Frist nach Art. 33 DSGVO richtet sich nach dem Bekanntwerden der Verletzung – nicht nach dem Patchdatum. Sofern voraussichtlich ein Risiko für Rechte und Freiheiten natürlicher Personen besteht, ist die zuständige Aufsichtsbehörde unverzüglich, möglichst binnen 72 Stunden, zu benachrichtigen. Bei voraussichtlich hohem Risiko müssen zusätzlich die betroffenen Personen informiert werden (Art. 34 DSGVO). Auftragsverarbeiter müssen den Verantwortlichen unverzüglich informieren.
Art. 32 DSGVO verlangt zudem ein dem Risiko angemessenes Sicherheitsniveau. Verstöße gegen Art. 32 sowie gegen die Meldepflichten können nach Art. 83 Abs. 4 DSGVO mit Geldbußen von bis zu 10 Mio. Euro oder bis zu 2 % des weltweiten Jahresumsatzes geahndet werden – je nachdem, welcher Betrag höher ist. Die tatsächliche Rechtsfolge hängt stets vom Einzelfall ab; eine konkrete Bußgeldprognose ist nicht möglich.
Zur Verdeutlichung der Relevanz von Art. 32 – aber ausdrücklich nicht als Maßstab für diesen Fall oder für einzelne KMU – dienen deutsche Vergleichsfälle: Der BfDI verhängte 2019 gegen 1&1 Telecom 9,55 Mio. Euro und 2025 gegen Vodafone zwei Bußgelder von zusammen 45 Mio. Euro, davon 30 Mio. Euro wegen Sicherheitsmängeln im Authentifizierungsprozess. BfDI-Chefin Prof. Dr. Louisa Specht-Riemenschneider fasst die Linie so zusammen:
„Ohne IT-Investitionen drohen Sicherheitsvorfälle und auch Sanktionen der Datenschutzaufsicht. Daher mein Aufruf: Investieren statt Riskieren!“ – Prof. Dr. Louisa Specht-Riemenschneider, BfDI
Für Organisationen mit einer internetexponierten, ungepatchten SMA1000 ist die Priorität kritisch: Der Einstieg über CVE-2026-15409 benötigt keine Authentisierung, und die zweite Lücke ermöglicht in der dokumentierten Kette die vollständige Übernahme. CISA führt beide CVEs als aktiv und in Ransomware-Kampagnen ausgenutzt; das BSI erwartet bei ungepatchten Systemen weitere kurzfristige Ausnutzung.
Auch der Gesamtkontext mahnt zur Ernsthaftigkeit: Der BSI-Lagebericht 2025 nennt für den Zeitraum 1. Juli 2024 bis 30. Juni 2025 950 angezeigte Ransomware-Angriffe in Deutschland und bewertet Ransomware in Verbindung mit Datenleaks weiterhin als Quelle der größten Schadwirkungen.
Belastbare Gesamtzahlen zu kompromittierten Unternehmen oder betroffenen personenbezogenen Datensätzen speziell für diese beiden CVEs nennen die ausgewerteten Quellen nicht. Bekannt ist nur die Zahl der exponierten Geräte: mehr als 380.
Diese Lücken betreffen nicht Ihre Website direkt – aber möglicherweise den Zugangsweg zu allem, was dahinterliegt. Wer eine SMA1000 der Modelle 6210, 7210 oder 8200v betreibt oder betreiben lässt, muss heute zwei Dinge tun: den passenden Hotfix (12.4.3-03453+ oder 12.5.0-02835+) einspielen und eine forensische Kompromissprüfung starten. Bei aktiver, seit Ende Juni laufender Ausnutzung reicht ein Patch allein nicht aus, um sich in Sicherheit zu wiegen.
Wenn Sie keinen eigenen Netzwerkbetrieb haben, senden Sie noch heute eine schriftliche Anfrage an Ihre IT- und Hosting-Dienstleister: Setzen sie SMA1000 ein, und ist der Hotfix installiert? Diese eine Frage kann im Ernstfall über Datenschutzmeldepflicht, Bußgeldrisiko und den Fortbestand Ihrer Systeme entscheiden.