Ein nicht authentifizierter Angreifer aus dem Internet kann den Anmelde-Mechanismus des SSL-VPN umgehen und eine aktive VPN-Sitzung übernehmen – und erhält so Zugang ins interne Netz, während der legitime Nutzer abgemeldet wird. Voraussetzung ist ein aus dem Internet erreichbares SSL-VPN; die Ausnutzung ist trivial und läuft seit Februar 2025.
Advisory als PDF herunterladenVerwundbare SonicOS-Versionen prüfen die Sitzung des SSL-VPN unzureichend: Der Authentifizierungs-Mechanismus lässt sich mit einer präparierten Anfrage umgehen. Ein Angreifer benötigt weder Zugangsdaten noch eine bestehende Sitzung – er kann eine aktive SSL-VPN-Sitzung kapern bzw. die Anmeldung vollständig umgehen und übernimmt damit den Netzzugang des Opfers. Der legitime Nutzer wird dabei abgemeldet.
| Plattform / Serie | Verwundbar | Fixversion |
|---|---|---|
| Gen7-Firewalls | 7.1.1-7040 – 7.1.1-7058 · 7.1.2-7019 | 7.1.3-7015 |
| Gen7 NSv | 7.1.x (verwundbare Builds) | 7.0.1-5165 |
| TZ80 | < 8.0.0-8037 (8.0.0-8035) | 8.0.0-8037 |
| Gen6 · Gen6.5 | für diese CVE nicht gelistet | — |
Betroffen sind Gen7-Hardware-Firewalls (NSa, NSsp, TZ-Serie), Gen7 NSv sowie der TZ80. Exploitierbar nur bei aktiviertem SSL-VPN. Exakte Build-Ranges des eigenen Modells gegen das SonicWall-Advisory SNWLID-2025-0003 abgleichen.
Regulatorischer Hinweis: Ein bestätigter unbefugter Zugriff kann eine meldepflichtige Verletzung darstellen – DSGVO unverzüglich (i. d. R. 72 h), NIS-2 nach den für Sie geltenden Fristen. Die Meldung bleibt bei Ihnen; wir unterstützen bei Bewertung und Dokumentation.
In dieser Reihenfolge – Mitigation vor Patch, Patch vor Entwarnung.
Gen7 7.1.3-7015 · NSv 7.0.1-5165 · TZ80 8.0.0-8037 oder neuer). Danach das SSL-VPN wieder wie benötigt freigeben.SSL-VPN-SitzungsübernahmenSSL-VPN- & Auth-Logsunerwarteten Quell-IPsZur Einordnung: Für diese Schwachstelle liegen keine belastbaren, öffentlich bestätigten Netzwerk-IoCs (feste IPs/Hashes) vor. Erkennung erfolgt verhaltensbasiert über die Auswertung der SSL-VPN- und Authentifizierungs-Logs – kein Ersatz für eine gezielte Analyse Ihrer Umgebung.
Wichtig: Erfolgreiche Übernahmen erscheinen als scheinbar gültige SSL-VPN-Sitzungen. Ein deutliches Signal ist die unerwartete Abmeldung legitimer Nutzer. Ohne kontinuierliche Auswertung der VPN- und Auth-Logs bleibt ein bereits erfolgter Zugriff leicht unsichtbar.
SonicWall PSIRT Advisory SNWLID-2025-0003 (CVE-2024-53704) · NIST NVD CVE-2024-53704 · CISA Known Exploited Vulnerabilities Catalog (hinzugefügt 18.02.2025) · Bishop Fox Exploit-Analyse. Angaben nach bestem Wissen zum Stand 14.07.2026; Fixversionen und Build-Ranges gegen das Hersteller-Advisory des jeweiligen Modells abgleichen. Argos Security ist ISO/IEC 27001 (TÜV SÜD) zertifiziert.
Für genau diese Schwachstelle ausgewählt – nicht für jede.
SOFORTMASSNAHME
Zu dieser Schwachstelle sind Kompromittierungs-Indikatoren bekannt. Vor dem Patch gehört geprüft, ob sie bei Ihnen bereits gegriffen hat. Über den Notfallkontakt erreichen Sie uns rund um die Uhr; für Kunden mit IR-Vertrag mit Rückruf innerhalb von 30 Minuten.
LAUFENDE LEISTUNG
Worauf wir im Cyber Defense Center bei dieser Schwachstelle achten: Anomale SSL-VPN-Sitzungsübernahmen und VPN-Anmeldungen aus unerwarteten Quellen. Das setzt voraus, dass die dafür nötigen Logquellen angebunden sind. Auffälligkeiten eskalieren wir rund um die Uhr.
STRUKTURELL
Solange der Dienst aus dem Internet erreichbar ist, bleibt er Ziel. Mittelfristig kann ein ZTNA-Ansatz diese Exposition verringern. Kurzfristig zählt der Patch.
Unsere Leistungen ergänzen bestehende Hersteller- und Supportverträge, sie ersetzen sie nicht. Sie arbeiten bereits mit einem MDR-Anbieter? Dann holen Sie zu dieser Schwachstelle eine Zweitmeinung ein.