← voltar
CVE-2025-40602mediumsob ataqueCWE-250CWE-862

CVE-2025-40602

63Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 6.6epss 2.1%
da publicação à arma0 dias
Publicada no NVD18 de dez.
1ª PoC18 de dez.
CISA KEV17 de dez.
probabilidade de exploração
2.1%top 19% das CVEs
exploração observada
simCISA + VulnCheck
2 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2025-12-24

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable

Resumo

Falha de escalação de privilégio no console de gerenciamento de appliance (AMC) do SonicWall SMA1000, causada por autorização insuficiente (missing authorization) na validação de permissões dentro do console administrativo. A CISA confirmou exploração ativa e incluiu a falha no catálogo KEV com prazo de mitigação de apenas 7 dias, o que indica campanha em andamento contra instâncias expostas — mesmo com CVSS moderado (6.6), o pré-requisito de privilégio elevado (PR:H) reduz o universo de exploração a atacantes que já possuem alguma conta administrativa ou operacional no AMC.

Detalhamento técnico

A vulnerabilidade está classificada sob CWE-862 (Missing Authorization) e CWE-250 (Execution with Unnecessary Privileges), segundo o CISA KEV. Isso indica que o AMC do SMA1000 expõe uma funcionalidade ou endpoint administrativo sem validar corretamente se o usuário autenticado tem o nível de privilégio necessário para executá-la, permitindo que uma conta com privilégios já elevados (mas não os mais altos) alcance ações reservadas a um papel superior — típico padrão de privilege escalation vertical dentro de um mesmo painel de gestão.

O vetor CVSS (AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H) é revelador: AV:N (rede) contradiz a etiqueta "local" da descrição oficial — o console AMC é acessível via rede, não exige acesso físico ou shell local à máquina. PR:H significa que o atacante precisa já estar autenticado com privilégios altos antes de explorar a falha, e AC:H (alta complexidade de ataque) sugere que a exploração depende de condições específicas de estado ou configuração que não são triviais de reproduzir. O impacto é total em confidencialidade, integridade e disponibilidade (C:H/I:H/A:H), consistente com escalar para controle administrativo pleno do appliance.

A descrição oficial do fornecedor é deliberadamente vaga sobre qual componente exato do AMC contém a checagem de autorização ausente. Sem o texto completo do advisory SonicWall (SNWLID-2025-0019) detalhando o endpoint ou fluxo afetado, não é possível precisar o mecanismo exato de onde a validação falha.

Como é explorada

O vetor de ataque é via rede ao console AMC do SMA1000, mas exige que o atacante já detenha uma conta com privilégios altos (PR:H) — não é uma escalação de privilégio zero-to-hero a partir de uma sessão anônima ou de usuário comum sem nenhum acesso administrativo prévio. Isso restringe o escopo a cenários de insider malicioso, credenciais administrativas comprometidas por outro vetor (phishing, reuso de senha, outra CVE), ou atacante que já obteve um nível de acesso operacional ao painel de gestão.

A alta complexidade de ataque (AC:H) sugere que a exploração não é um simples clique — provavelmente depende de sequenciar chamadas específicas ao console, manipular estado de sessão ou explorar uma condição de corrida/config particular no fluxo de autorização. A existência de PoC pública e a confirmação de exploração ativa pela CISA (KEV, adicionado 2025-12-17, prazo até 2025-12-24) indicam que atacantes já dominam esse mecanismo, mesmo sem detalhes públicos do passo a passo.

O resultado final da exploração bem-sucedida é controle administrativo total do appliance SMA1000 (C:H/I:H/A:H), o que em um gateway de acesso remoto seguro significa capacidade de interceptar, redirecionar ou desligar túneis de acesso de toda a organização que depende dele.

Como se proteger

O fornecedor publicou advisory (SNWLID-2025-0019) com instruções de mitigação — a CISA orienta aplicar as mitigações do fornecedor ou, na ausência delas, descontinuar o uso do produto. Não temos, a partir das fontes lidas, a versão exata corrigida nem o número de build patch; é essencial consultar diretamente o advisory oficial do SonicWall PSIRT antes de declarar qualquer sistema corrigido — não presuma que uma versão recente arbitrária resolve o problema sem confirmar no texto do fornecedor.

Como controle compensatório imediato, restrinja o acesso ao console AMC apenas a redes de gestão confiáveis (fora da internet pública), reforce a segregação de contas privilegiadas e revise quem tem acesso administrativo ao SMA1000 — dado que a exploração exige privilégio prévio, reduzir o número de contas com esse nível de acesso e monitorar seu uso é a mitigação técnica mais direta disponível sem depender do patch.

A CISA recomenda explicitamente verificar sinais de comprometimento em todas as instâncias SMA1000 acessíveis pela internet após aplicar qualquer mitigação — ou seja, aplicar o patch não é suficiente por si só; assume-se que ambientes expostos podem já ter sido comprometidos antes da correção.

Como detectar

As fontes disponíveis não descrevem assinaturas de log, padrões de requisição HTTP ou indicadores de rede específicos associados à exploração desta falha. A própria CISA recomenda, em vez de detecção por assinatura, uma revisão de compromisso (checar por sinais de comprometimento) em todas as instâncias SMA1000 expostas à internet após a mitigação — o que sugere que não há um IOC público claro e que a resposta deve ser baseada em auditoria de contas, sessões administrativas anômalas e revisão de logs de autenticação/autorização do AMC.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A local privilege escalation vulnerability due to insufficient authorization in the SonicWall SMA1000 appliance management console (AMC).
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
SonicWall · SMA1000
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.