Szeptember 1-jén a SonicWall közleményben írta: az SMA1000 típusú távoli hozzáférési készülékeken két, korábban ismeretlen hibát már éles támadásban kihasználnak. A gyártó saját biztonsági csapata egy konkrét esetet vizsgált, és ez az eset alátámasztja a figyelmeztetést. A Nemzetbiztonsági Szakszolgálat Nemzeti Kiberbiztonsági Intézete (NKI) magyar összefoglalót is kiadott (NKI, 2026-09).
Ez nem a tűzfalon futó, jelszavas távoli belépés. Ez egy külön doboz — vagy virtuális gép —, amin a home office-osok és a külsősök a cég belső hálózatára lépnek. Az NKI szerint jellemzően nagyobb cégeknél, állami szerveknél és kritikus infrastruktúránál van ilyen. Magyar, 50–80 fős cégnél is előfordul: ha a külsős informatikus „VPN-készüléket” rakott a hálózat szélére, kérdezd meg a típusát. Nem a márkanév a lényeg, hanem az, hogy ki lép be kívülről, és milyen gépen keresztül.
Az érintett modellek: SMA 6210, SMA 7210, SMA 8200v. A készülékszoftver (firmware) 12.4.3-as és 12.5.0-s ága. A SonicWall tűzfalon futó, titkosított távoli belépés (SSL-VPN) és az SMA 100-as sorozat nincs a listán.
Az NKI szerint ez az idei harmadik alkalom, hogy ugyanezen a platformon korábban ismeretlen hibákat fűztek össze. A Shadowserver — egy nyilvános internetes megfigyelő szolgálat — több mint 400 ilyen készüléket lát az internetről elérhetően. Ez világszintű összesítés, nem magyar leltár. A tied akkor is lehet közöttük, ha te nem tudsz róla.
A hivatalos hibaszámok: CVE-2026-83548 és CVE-2026-83549. A gyártó azonosítója: SNWLID-2026-0016.
Egyszerűen: a támadó jelszó nélkül is eljuthat a készülék egyik felületéhez. A második hibával onnan parancsot futtathat a gépen. Onnan belépési pontot kap a belső hálózathoz. A gyártó eddig nem adott részletes jeleket a folyamatban lévő támadásokról, ezért a naplóban keresgélni nehéz. Ettől még a javítást most kell feltenni.
Nálad van-e — és hol nincs
| Van nálad | Ez a cikk rólad szól? |
|---|---|
| SonicWall tűzfal, rajta a szokásos távoli belépés (SSL-VPN) | Nem — a gyártó és az NKI szerint ez a figyelmeztetés nem erről szól |
| SMA 100-as sorozat | Nem |
| SMA 6210 / 7210 / 8200v, 12.4.3 vagy 12.5.0 ág | Igen — ez a lista |
| „VPN-t a külsős rakta, nem tudom a típust” | Igen, amíg nincs válasz — ez a következő hívás |
| Nincs SonicWall, más gyártó távoli hozzáférése van | A konkrét hibaszám nem a tied. A kérdés ugyanaz: ki frissíti a belépési pontot, és mikor nézte utoljára |
Korábban a Check Point távoli belépéséről írtunk: ott is a kapu volt a gyenge pont, nem a felhasználói jelszó (Check Point távoli belépés, 2026-07). Itt ugyanaz a műfaj, más doboz, frissebb dátum.
Mit jelent ez egy 60 fős cégnél
Három helyzet — egyik sem laboratóriumi példa.
1. A home office kapuja. Tizenöt ember a raktári vagy a számlázó rendszerbe ezen a készüléken keresztül lép be. Ha a készülék sebezhető, a támadónak nem a jelszavukat kell kitalálnia: magát a kaput használja. Onnan ugyanoda jut, ahová ők.
2. A külsős tartja. Az informatikus havonta mintegy egyszer jön. A szerződésben a típus egyetlen sor: „távoli elérés”. A címkét te nem láttad. Akkor a kérdés nem az, hogy értetek-e a SonicWallhoz. Hanem az, hogy a külsős meg tudja-e mondani a típust és a pontos verziószámot még ma délután.
3. Te nem gyártod. Szeptember 11-től, péntektől a kiberreziliencia-rendelet (Cyber Resilience Act, CRA) 24 órás bejelentést kér a gyártótól, ha aktívan kihasznált hibáról vagy súlyos, a terméket érintő incidensről szerez tudomást (Bizottság, CRA bejelentés). Erről a Loopban már van cikk: 30 nap a CRA-jelentésig. Neked, ha csak használod a készüléket, nem ez a kötelezettség. A tied az, hogy a gyorsjavítás fent van-e.
A szám, amit továbbadsz
Gyorsjavítás — ezt írd be az e-mailbe, ne azt, hogy „frissítsétek a VPN-t”:
- 12.4.3-03453 és korábbi → 12.4.3-03526
- 12.5.0-02835 és korábbi → 12.5.0-02952
Ha a szolgáltató nem tudja a számot, állj meg. A „majd ránézünk” nem válasz. A gyártó a saját közleményében azonnali telepítést kér. Az NKI ugyanezt kéri.
Öt kérdés — igen vagy nem
1. Van-e nálunk SMA 6210, 7210 vagy 8200v?
Ha nem tudod: a külsős 24 órán belül megmondja. Ha 24 óra alatt nincs típus, úgy számolj, hogy a készülék nyitva van.
2. Melyik verziószám fut — pontosan?
12.4.3-03526 vagy 12.5.0-02952: igen. Bármelyik korábbi szám ezen a két szoftverágon: nem.
3. Látszik-e a készülék az internetről?
A Shadowserver azért számol négyszázat, mert ezek a gépek kívülről elérhetők. Ha a tied is ilyen, a javítás nem kozmetika. Ez az első teendő.
4. Ki felel a belépési pontért — névvel?
Tűzfal, távoli hozzáférési készülék, router. Egy 60 fős cégnél ez gyakran külsős. Az auditor akkor is téged kérdez. A NIS2 utáni három hatóságról is írtunk: az NKI helyzetképet ad, határozatot nem hoz. A frissítés a te felelősséged.
5. Ha gyanús belépést láttok a javítás előtti napokból — ki hív, és hova?
Nincs részletes támadásjelző a gyártótól. Akkor sem kell tökéletes bizonyítékra várni. A NIS2 alatt a korai jelzésnek 24 órája van. A sablon: NIS2 közös bejelentés.
Gyakori ellenvetés
„Majd a következő karbantartásnál.” — A gyártó szeptember 1-jén kért azonnali telepítést. Az NKI szerint a hibákat már használják. A támadó nem a naptáradhoz igazodik.
„Ez nagyvállalati doboz, nálunk nincs ilyen.” — Lehet. Akkor az első kérdésre a válasz nem, és kész. A cikk akkor is rólad szól, ha a külsős tart egy készüléket, aminek a típusát te nem látod. A nem tudom itt nem semleges.
„Nem vagyunk gyártók, a CRA nem a mi dolgunk.” — A pénteki, 24 órás bejelentés a gyártót terheli. A készülék a tied. A gyorsjavítás ettől még a te asztalodon van.
Döntési szabály
Ma délután az öt kérdésből az 1-es és a 2-es megvan, névvel és számmal. Ha az 1-es igen és a 2-es nem, a gyorsjavítás ma felmegy — nem a következő karbantartási ablakban. Ha az 1-esre 24 órán belül nincs típus: úgy számolj, hogy nyitva van, és a szolgáltatóval vedd le az internetről, amíg a szám megvan.
Három vagy több nem / nem tudom: ne ülj le a megbeszélésre üres kézzel. Egy e-mail, öt sor, a két verziószámmal.
Kiber · eszköz & teszt · Vas Marcell
Jogi megjegyzés: tájékozódás, nem jogi tanács. Incidensnél szakértő.
AI-közreműködés: AI-asszisztált váz — Vas Marcell persona, emberi lektorálás. (Loop Magazin, 2026)
