CVE-2021-20016
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Falha de SQL injection não autenticada no SonicWall SMA100 (Secure Mobile Access), o gateway SSL VPN da SonicWall, que permite a um atacante remoto extrair credenciais e dados de sessão do banco de dados do próprio equipamento sem precisar de nenhuma conta válida. O CVSS 9.8 é coerente com o risco real: não há pré-condição de autenticação, configuração especial ou interação do usuário — só acesso de rede à interface de gestão/VPN exposta.
Detalhamento técnico
A vulnerabilidade é uma injeção SQL clássica (CWE-89) em algum componente da interface web do SMA100 que monta consultas ao banco interno sem sanitizar entrada controlada pelo atacante. O SonicWall não detalhou publicamente em seu advisory qual endpoint ou parâmetro específico é o vetor exato, e essa informação não está disponível nas fontes consultadas para esta página — o que se sabe com certeza é que a consulta injetada dá acesso a tabelas que guardam credenciais de usuário e dados relacionados a sessões ativas.
Como é explorada
O vetor é de rede, sem autenticação prévia (AV:N/PR:N/UI:N no vetor CVSS), atingindo diretamente a interface do dispositivo SMA100 exposta na internet ou em segmento acessível ao atacante — não há relato de necessidade de configuração não padrão para que a falha seja exploravel. O resultado prático é exfiltração de credenciais e informações de sessão armazenadas no banco do appliance, que por sua vez podem ser usadas para autenticação na própria VPN ou em pivotagem posterior à rede interna.
A CISA incluiu a CVE-2021-20016 no catálogo KEV (Known Exploited Vulnerabilities) em 03/11/2021, com prazo de correção até 17/11/2021, confirmando exploração ativa em campo — não é uma falha teórica. O catálogo classifica o impacto como 'credential access' por atacante não autenticado, alinhado à descrição do fornecedor.
Versões
Como se proteger
A ação recomendada pela CISA é 'aplicar as atualizações conforme instruções do fornecedor'. O advisory oficial da SonicWall (SNWLID-2021-0001) traz a versão corrigida, mas o conteúdo detalhado desse advisory não foi lido para compor esta página — consulte diretamente o link do PSIRT SonicWall para confirmar a build exata de destino antes de aplicar qualquer patch, em vez de assumir uma versão aqui.
Como paliativo enquanto o patch não é aplicado, restringir o acesso à interface de gestão/VPN do SMA100 apenas a IPs confiáveis reduz a superfície de exposição, mas não elimina o risco caso o atacante já tenha acesso à rede permitida. Não há mitigação por WAF documentada nas fontes consultadas; dado o histórico de exploração ativa, tratar qualquer SMA100 em build 10.x sem atualização como comprometível e priorizar a correção é a única medida com eficácia comprovada.
Como detectar
Não há indicador de comprometimento específico (assinatura de payload, string de log) documentado nas fontes consultadas para esta CVE. Como sinal geral, monitorar logs de acesso web do SMA100 por requisições com sintaxe SQL incomum em parâmetros de formulário/autenticação, e cruzar com uso de credenciais VPN fora do padrão de horário/geolocalização do usuário legítimo, é a abordagem recomendável na ausência de assinatura oficial.