Компания SonicWall подтвердила активную эксплуатацию множественных уязвимостей в устройствах серии Secure Mobile Access (SMA) 1000 — корпоративных VPN-шлюзах, обеспечивающих удалённый доступ к ресурсам организаций. Затронуты модели 6210, 7210 и 8200v. Одна из уязвимостей имеет максимальную оценку CVSS 10.0 и позволяет неаутентифицированному атакующему получить доступ к критической функциональности устройства. Организациям, использующим эти продукты, необходимо немедленно установить обновления и провести проверку на признаки компрометации.
Подтверждённые уязвимости
Согласно официальному бюллетеню безопасности SonicWall, опубликованному 14 июля 2026 года, подтверждена активная эксплуатация двух уязвимостей:
- CVE-2026-15409 (CVSS 10.0) — уязвимость типа SSRF (Server-Side Request Forgery) в интерфейсе Appliance Work Place, не требующая аутентификации. Позволяет удалённому атакующему получить несанкционированный доступ к чувствительной функциональности устройства.
- CVE-2026-15410 (CVSS 7.2) — уязвимость внедрения команд операционной системы в консоли управления Appliance Management Console (AMC), требующая аутентификации с правами администратора. Позволяет выполнять произвольные команды ОС.
SonicWall указывает, что расследовала множественные случаи активной эксплуатации этих уязвимостей. Комбинация предаутентификационного SSRF с постаутентификационным внедрением команд создаёт цепочку атаки, потенциально позволяющую достичь полного удалённого выполнения кода на целевом устройстве.
Важное уточнение: в ряде источников фигурируют также идентификаторы CVE-2026-83548 и CVE-2026-83549 как отдельная пара уязвимостей SMA 1000. Однако на момент подготовки материала содержимое соответствующего бюллетеня (SNWLID-2026-0016) не удалось независимо верифицировать, а описания и затронутые версии в значительной степени совпадают с подтверждённым бюллетенем по CVE-2026-15409/CVE-2026-15410. Не исключена путаница с идентификаторами в первичных источниках.
Затронутые продукты и версии
Уязвимости затрагивают устройства SonicWall SMA 1000 моделей 6210, 7210 и 8200v, работающие на следующих версиях прошивки:
- 12.4.3-03245
- 12.4.3-03387
- 12.4.3-03434
- 12.5.0-02283
- 12.5.0-02624
- 12.5.0-02800
Исправленные версии: 12.4.3-03453 и 12.5.0-02835 (platform-hotfix). SonicWall отдельно подчёркивает, что уязвимости не затрагивают SSL-VPN на межсетевых экранах SonicWall и продуктовую линейку SMA 100 Series.
Индикаторы компрометации
SonicWall предоставила конкретные индикаторы, позволяющие определить, было ли устройство скомпрометировано. Согласно уведомлению вендора, необходимо проверить:
- Наличие HTTP-запросов с кодом ответа 200 к маршрутам
/__api__/loginили/__api__/logoutв файле extraweb_access.log - Подозрительные параметры host в запросах
/wsproxy, возвращающих HTTP 101, в тех же логах - Записи об откате хотфиксов с признаками обхода каталогов (path traversal) в файле ctrl-service.log
- Несанкционированные маршруты
/__api__/loginили/__api__/logoutв конфигурационном файле /var/lib/unit/conf.json
Оценка воздействия
Устройства SMA 1000 используются преимущественно крупными и средними организациями для обеспечения безопасного удалённого доступа сотрудников к корпоративным ресурсам. Компрометация такого устройства даёт атакующему позицию на периметре сети с возможностью перехвата учётных данных, развития атаки внутрь инфраструктуры и доступа к внутренним системам.
Максимальная оценка CVSS 10.0 для предаутентификационной уязвимости означает, что для начала атаки не требуются ни учётные данные, ни взаимодействие пользователя. Подтверждённая активная эксплуатация делает эту угрозу приоритетной для немедленного реагирования.
Рекомендации по защите
SonicWall рекомендует следующую последовательность действий:
- Немедленно обновить прошивку до исправленных версий 12.4.3-03453 или 12.5.0-02835 (platform-hotfix).
- Провести проверку устройства на наличие перечисленных выше индикаторов компрометации — проанализировать файлы extraweb_access.log, ctrl-service.log и конфигурацию /var/lib/unit/conf.json.
- При обнаружении признаков компрометации:
- Выполнить полную переустановку образа (re-image) или повторное развёртывание устройства
- Сменить все пароли пользователей и администраторов
- Сбросить токены TOTP (Time-based One-Time Password)
Внутреннее обнаружение уязвимостей приписывается исследователю SonicWall Адаму Бабису, а в продвижении расследования участвовали специалисты компании Volexity — Шон Коссел и Стивен Адэр.
Учитывая подтверждённую активную эксплуатацию и критичность оценки CVSS 10.0, администраторам устройств SMA 1000 следует рассматривать установку обновлений как задачу с наивысшим приоритетом — в пределах ближайших часов, а не дней. Даже после обновления необходимо провести полную проверку на индикаторы компрометации: если устройство было скомпрометировано до установки патча, одного обновления прошивки недостаточно для устранения последствий.