15.07.2026 15:26
SonicWall предупреждает клиентов об атаках на SMA1000 с использованием двух 0-day, которые отслеживаются как CVE-2026-15409 и CVE-2026-15410.

CVE-2026-15409 - это критическая (CVSS 10.0) SSRF-уязвимость в интерфейсе SMA1000 Appliance Work Place, которая позволяет удаленному неаутентифицированному злоумышленнику заставить устройство отправлять запросы в непредусмотренные места.

CVE-2026-15410 представляет собой уязвимость высокой степени серьезности (CVSS 7.2), связанную с внедрением кода после аутентификации в консоли управления устройством SMA1000, которая предоставляет удаленному авторизованному администратору возможность выполнять произвольные команды ОС.

Несмотря на то, что для уязвимости CVE-2026-15410 требуются права администратора, SonicWall присвоила этому уведомлению общую оценку CVSS 10,0.

В SonicWall PSIRT провели расследование нескольких инцидентов и подтвердили, что обе уязвимости активно используются злоумышленниками. Однако не сообщила, объединяют ли злоумышленники эти проблемы в цепочку.

Компания настоятельно рекомендует пользователям как можно скорее обновить систему до версии с исправлением, чтобы устранить эти уязвимости.

Уязвимости затрагивают модели SMA1000 6210, 7210 и 8200v, работающие под управлением исправлений платформы версий 12.4.3-03245, 12.4.3-03387, 12.4.3-03434, 12.5.0-02283, 12.5.0-02624 и 12.5.0-02800. Исправления доступны в версиях 12.4.3-03453 и 12.5.0-02835, а также в более поздних.

При этом как заявляет SonicWall, уязвимости не влияют на работу SSL-VPN на межсетевых экранах SonicWall или продуктах серии SMA 100.

Компания также поделилась IOCs, которые администраторы могут использовать для определения того, было ли устройство скомпрометировано, в частности:

- Если в файле extraweb_access.log упоминаются запросы к /__api__/login или /__api__/logout со статусом HTTP 200;
- Если в файле extraweb_access.log упоминаются запросы к /wsproxy с подозрительными параметрами хоста и HTTP-статусом 101;
- Если в файле ctrl-service.log упоминаются откаты исправлений с именами, полученными путем обхода пути;
- Если файл /var/lib/unit/conf.json содержит маршруты для /__api__/login или /__api__/logout (эти URI отсутствуют в допустимой конфигурации).

В случае обнаружения взлома устройства SonicWall рекомендует администраторам переустановить ОС на физических устройствах или повторно развернуть виртуальные устройства, изменить все пароли пользователей и администраторов, а также сбросить токены TOTP.

Причем помимо установки исправлений, других способов устранения этих уязвимостей нет. CISA добавила обе уязвимости в свой каталог известных эксплуатируемых уязвимостей (KEV), подтвердив, что они активно используются в атаках.
9 5.1K

Обсуждение 0

Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.

Обсудить в Telegram

SecAtor

41.5K
Руки-ножницы российского инфосека.

Для связи - mschniperson@mailfence.com
Открыть в Telegram