LONDON (IT BOLTWISE) – Reliaquest berichtet von Angriffen, bei denen gepatchte Sonicwall-SSL-VPNs die Zwei-Faktor-Pflicht trotz aktueller Firmware scheinbar korrekt „bestanden“ lassen. Die Täter umgehen die MFA lautlos, verbinden sich über SSL-VPN und erreichen nach etwa 30 Minuten interne Dateiserver-Ziele. Der Vorfall wird mit mittlerer Konfidenz als erste Ausnutzung von CVE-2024-12802 eingeordnet, bei der ein Patch auf älterer Gen6-Hardware nicht vollständig greift. Für Admins ist jetzt entscheidend, die sechs fehlenden Prüf-/Handgriffe nachzuziehen und die VPN-Logik eng mit Authentifizierungs- und Patch-Richtlinien zu verknüpfen.

Gepatcht heißt im Sicherheitsalltag leider nicht automatisch „abgeschlossen“. Genau das zeigt ein Bericht von Reliaquest: Zwischen Februar und März 2026 untersuchte das Sicherheitsteam Einbrüche, bei denen betroffene Sonicwall-Firewalls auf den ersten Blick korrekt konfiguriert wirkten. Firmware war aktuell, Versionsprüfungen funktionierten und das Gerät wurde als gepatcht bewertet. Trotzdem gelang es Angreifern, sich über SSL-VPN anzumelden, die Zwei-Faktor-Authentisierung zu umgehen und nach rund 30 Minuten auf internen Ressourcen, konkret einem Dateiserver, zu landen. Mit mittlerer Konfidenz ordnen die Forscher das als erste Ausnutzung von CVE-2024-12802 ein.
Technisch geht es dabei nicht nur um einen einzelnen Fehler in einem Standardablauf, sondern um die Lücke zwischen Bug-Fix und tatsächlicher Absicherung. Laut Analyse erlaubt die Schwachstelle das Umgehen der Mehr-Faktor-Pflicht im Sonicwall-VPN. Der Punkt, der viele Teams bei Erstdiagnosen überrascht: Der „Patch ist drin“, aber er schließt den Angriffsweg auf älterer Gen6-Hardware nicht vollständig. Dort fehlen sechs zusätzliche Handgriffe, die kein normaler Updateprozess erzwingt. Wer also nur den Firmwarestand prüft, bekommt womöglich ein falsches Sicherheitsgefühl – besonders dann, wenn die Appliance als „kompatibel und gepatcht“ im Ticket- oder Inventarsystem geführt wird.
Für Admins ist der nächste Schritt daher weniger eine Frage des Patchens als der Verifikation. In der Praxis bedeutet das: Es reicht nicht, die Versionsnummer oder die Patch-Markierung als erfüllt abzuhaken. Stattdessen müssen die konkreten Pfade der VPN-Authentifizierung nachvollzogen werden – also ob die MFA-Pflicht wirklich vor dem entscheidenden Übergang zum Sitzungsaufbau greift. Reliaquests Untersuchungen deuten darauf hin, dass Angreifer genau diesen Moment ausnutzen, in dem die Implementierung auf Gen6-Hardware nicht die gleichen Schutzmechanismen vollständig aktiviert. Der Unterschied ist besonders kritisch in Umgebungen, in denen Sonicwall-Firewalls als Standard-VPN in mittelständischen Netzwerken dienen.
Vergleichend lohnt sich der Blick auf andere VPN- und Firewall-Ökosysteme: Bei Fortinet, Palo Alto Networks oder auch Ivanti wird Authentifizierungslogik in der Regel enger an Policy-Engines, Threat-Detection und zentral verwaltete Authentifizierungsobjekte gekoppelt. Das adressiert zwar nicht automatisch jede Schwachstelle, kann aber die Auswirkungen reduzieren, wenn ein einzelner Fix nicht alle Hardwarevarianten gleich behandelt. Gleichzeitig zeigen solche Vorfälle, wie wichtig „Defense in Depth“ ist: Selbst wenn ein Hersteller-Patch einen CVE-Eintrag schließt, bleibt das Risiko bestehen, wenn Betriebsteams die Schutzwirkung nicht gegen konkrete Angriffssequenzen testen. Ein unabhängiges Mapping von Logikpfaden, etwa zwischen MFA-Policy und Session-Setup, wird damit zur operativen Pflicht.
Reliaquests Einschätzung stützt die Dringlichkeit: Die Angriffe waren laut Bericht nicht spektakulär im Initialzugriff, aber zielgerichtet in der Post-Auth-Phase. Nach dem lautlosen MFA-Bypass konnten die Täter offenbar eine interne Session aufbauen, die ihnen Zugriff auf Dateiserver-Bereiche ermöglichte. Für die Incident-Response heißt das: Die Suche darf sich nicht nur auf ungewöhnliche Admin-Aktivitäten konzentrieren. Entscheidend sind vielmehr Muster direkt an der Schnittstelle zwischen VPN-Login und Nutzer-/Rollen-Zuordnung. Wer nur nach kompromittierten Accounts oder nach Malware-Indikatoren fahndet, kann die eigentliche Lücke verpassen. Als pragmatische Empfehlung lässt sich daraus ableiten, dass Teams ihre VPN-Auth-Events und Policy-Auswertungen so konfigurieren sollten, dass ein Umgehungsversuch zuverlässig sicht- und korrelierbar wird.
Die regulatorische und datenschutzbezogene Dimension ergibt sich aus zwei Faktoren: Erstens führt ein erfolgreicher MFA-Bypass zu einem „missbräuchlichen Zugriff“ auf interne Datenbestände. Je nach Branche können darunter personenbezogene Daten fallen – etwa in Dateiablagen, in denen Prozess- oder Kundendaten liegen. Zweitens erhöht ein unzureichend getesteter Patch die Wahrscheinlichkeit, dass Sicherheitsvorfälle zeitlich verzögert erkannt werden. Das kann in Audits und bei Meldepflichten gegenüber Aufsichtsbehörden relevant werden, vor allem wenn „angemessene technische und organisatorische Maßnahmen“ nicht nachweisbar umgesetzt sind. Daher sollten Security- und Datenschutzteams gemeinsam dokumentieren, wie Verifikation erfolgt: nicht nur Firmwarestand, sondern Wirksamkeitsnachweis entlang des Authentifizierungsprozesses.
In die konkrete Zukunft übersetzt bedeutet das: Hersteller-Patches sollten idealerweise auf allen Hardware-Generationen eine identische Schutzwirkung erzwingen. Wenn das nicht gegeben ist, braucht es begleitende Betriebsanweisungen, die über „Update installieren“ hinausgehen. Für Unternehmen ist außerdem eine zweite Kontrollschicht sinnvoll: zentral verwaltete Authentifizierungsrichtlinien, strikte Session- und Reauth-Strategien sowie das konsequente Minimieren von Berechtigungen im Zielnetz. Gerade bei VPN-Setups kann man darüber hinaus testen, wie sich abgelehnte MFA-Challenges auf die Session auswirken – also ob Angreifer nach erfolgreichem „Umgehungsversuch“ dennoch am nächsten Policy-Check scheitern. So wird aus einem reinen Fix ein belastbares Sicherheitskonzept.
Wenn sich der Befund bestätigt, wird die Branche daraus zwei Lehren ziehen. Die eine ist technisch: Patch-Gap auf älterer Hardware ist real, und „eingespielt“ ist kein Synonym für „wirksam gegen den Angriffsweg“. Die andere ist markt- und prozessbezogen: Sicherheitsoperationen müssen stärker als bisher von einmaligem Patchen zu kontinuierlichem Verifikations- und Telemetrie-Engineering wechseln. Für Entwickler von Security-Tools und SOC-Teams entstehen daraus konkrete Chancen, etwa indem sie Korrelationen zwischen VPN-Events, MFA-States und nachgelagerten Zugriffen automatisieren. Wer die nächsten Wochen jetzt nutzt, um Authentifizierungslogik, Logging-Tiefe und Incident-Runbooks zu schärfen, reduziert das Risiko, dass der gleiche Angriff Pfade auf andere Appliances findet.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "SonicWall: Gepatchte SSL-VPNs lassen MFA weiterhin umgehen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "SonicWall: Gepatchte SSL-VPNs lassen MFA weiterhin umgehen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »SonicWall: Gepatchte SSL-VPNs lassen MFA weiterhin umgehen« bei Google Deutschland suchen, bei Bing oder Google News!