Direct naar de inhoud
Beveiligingsnieuws

SonicWall patches: kritieke RCE in GMS

SonicWall patches

SonicWall heeft SonicWall patches uitgerold om meerdere kwetsbaarheden te verhelpen in twee producten: de Global Management System (GMS)-suite en SonicWall Email Security. Het gaat om in totaal acht issues, waaronder fouten met een kritieke impact zoals remote code execution (RCE) en command injection.

Volgens de advisories worden de kwetsbaarheden in GMS geadresseerd in versie 9.5.2, terwijl Email Security is bijgewerkt naar versie 10.0.36. SonicWall geeft aan dat er geen aanwijzingen zijn dat de problemen al actief worden misbruikt, maar benadrukt wel dat organisaties snel moeten patchen.

Kritieke RCE in GMS (Global Management System)

GMS is een centrale management-, monitoring- en rapportageplatform. Opmerkelijk is dat SonicWall GMS al heeft uitgefaseerd: het platform is in oktober 2025 gepensioneerd. Toch blijven er patches beschikbaar voor bestaande installaties.

In de advisories krijgen twee kwetsbaarheden extra aandacht door de hoge CVSS-scores. Het gaat om:

  • CVE-2026-66147 (CVSS 9.4): een command injection-bug in de GMS Dispatcher Service. Misbruik zou mogelijk zijn via geconstrueerde requests.
  • CVE-2026-66145 (CVSS 9.1): een RCE-fout die ook kan leiden tot gevoelige datadeling en arbitrary file write via zogeheten zipslip-mechanismen.

Deze issues raken GMS-versies 9.5.1 en eerder op zowel de Virtual Appliance als Windows. De oplossing zit in GMS versie 9.5.2.

Ook andere beveiligingsgaten worden gedicht

Naast de twee zwaarwegende RCE-gerelateerde bugs bevat de patch-release nog meer verbeteringen binnen GMS. SonicWall noemt onder andere:

  • Onvoldoende certificaatvalidatie (high severity), wat kan bijdragen aan onbetrouwbare authenticatie of beveiligingsomzeiling.
  • Onveilige verwerking van geserialiseerde objecten. Zulke problemen kunnen resulteren in ongeautoriseerde wijzigingen en acties.

Voor security teams betekent dit vooral dat patchen niet alleen nodig is voor de “high profile” RCE’s, maar ook om bredere klasseproblemen in dezelfde softwarelijn te sluiten.

Wanneer is de GMS-update nodig?

SonicWall geeft aan dat de getroffen GMS-implementaties die draaien op 9.5.1 en eerder moeten overstappen naar 9.5.2. Daarmee worden de kwetsbaarheden uit deze ronde verholpen, inclusief de kwetsbaarheden die zonder authenticatie misbruikt kunnen worden.

Omdat GMS buiten gebruik is gesteld, is het extra belangrijk om intern te inventariseren waar nog GMS in gebruik is (bijvoorbeeld voor rapportage of monitoring). Werken jullie met een legacy deployment, dan is dit het moment om de update in te plannen of om gericht te kijken naar migratie naar een opvolgende beheeromgeving.

Code injection in SonicWall Email Security

Naast GMS pakt SonicWall ook twee high-severity code injection-kwetsbaarheden aan in Email Security. Deze issues kunnen leiden tot OS command execution met root-privilges, wat in de praktijk neerkomt op volledige systeemcontrole.

De betreffende kwetsbaarheden zijn:

  • CVE-2026-66149
  • CVE-2026-66150

De impact varieert per platform. SonicWall meldt dat deze problemen betrekking hebben op ES Appliance 5000, 5050, 7000, 7050 en 9000, en ook op omgevingen op VMware en Hyper-V.

De fix komt beschikbaar in Email Security versie 10.0.36.

Geen exploitobservaties, wel direct patchen

SonicWall stelt dat er geen bewijs is dat de genoemde kwetsbaarheden in het wild zijn misbruikt. Toch is het advies om de patches zo snel mogelijk door te voeren. Bij RCE-achtige problemen is de tijd tussen publicatie en mogelijke aanvalspogingen immers vaak kort.

Een goede aanpak is om eerst de footprint te bepalen:

  • Welke systemen draaien op GMS, en welke versie?
  • Welke Email Security-appliances (of VM-/virtualized varianten) zijn in productie?
  • Zijn er afhankelijkheden of beheerprocedures die update-vensters vereisen?

Daarna volgt het daadwerkelijke patchproces: testen in een gecontroleerde omgeving, plannen van uitrol en het valideren dat de dienst correct blijft werken.

Vergelijkbare berichtgeving: patchen bij RCE-kwetsbaarheden

Deze week past in een bredere lijn van security updates waarbij ook netwerk- en platformcomponenten kwetsbaarheden met hoge impact bevatten. Als je wilt vergelijken hoe organisaties omgaan met snelle patches bij RCE of command injection, zijn deze artikelen relevant:

Hoewel de technische details verschillen, laten deze updates hetzelfde patroon zien: zodra er fixes beschikbaar zijn voor kwetsbaarheden met een hoge CVSS-score, is uitrol een prioriteit.

Praktische checklist voor je patchplanning

Om ervoor te zorgen dat SonicWall patches daadwerkelijk het gewenste effect hebben, kun je onderstaande punten opnemen in je interne actieplan.

  • Inventariseer versies van zowel GMS als Email Security (inclusief Virtual Appliance, Windows en virtual platforms).
  • Prioriteer op impact: focus eerst op de GMS Dispatcher Service en de RCE/zipslip-kwetsbaarheid, daarna op de Email Security code injection issues.
  • Plan testen: valideer functionaliteit van management, monitoring en rapportage, én controleer e-mailverwerking na de update.
  • Leg uitkomsten vast: documenteer welke systemen zijn bijgewerkt naar 9.5.2 en 10.0.36, en wanneer.

Zo voorkom je dat patches alleen “op papier” worden gezet, terwijl de echte risico-reductie pas plaatsvindt na een correcte update en validatie.

Conclusie

SonicWall rolt met SonicWall patches updates uit voor acht kwetsbaarheden in GMS en Email Security. Met name de kritieke RCE-issues in GMS (CVE-2026-66147 en CVE-2026-66145) vragen om snelle actie: getroffen installaties moeten naar GMS versie 9.5.2. Voor Email Security is de aanbevolen versie 10.0.36 om de high-severity code injection-kwetsbaarheden te sluiten.

Ook al meldt SonicWall geen exploitobservaties, het risico op misbruik bij dit soort bugs maakt patchen nu al tot de meest verstandige volgende stap.

Bron: https://www.securityweek.com/sonicwall-patches-critical-vulnerabilities-in-discontinued-gms-platform/