Компанія SonicWall підтвердила активну експлуатацію кількох вразливостей у пристроях серії Secure Mobile Access (SMA) 1000 — корпоративних VPN-шлюзах, що забезпечують віддалений доступ до ресурсів організацій. Уражені моделі 6210, 7210 і 8200v. Одна з вразливостей має максимальну оцінку CVSS 10.0 і дає змогу неавтентифікованому зловмиснику отримати доступ до критичної функціональності пристрою. Організаціям, які використовують ці продукти, необхідно негайно встановити оновлення та перевірити наявність ознак компрометації.
Підтверджені вразливості
Згідно з офіційним бюлетенем безпеки SonicWall, опублікованим 14 липня 2026 року, підтверджено активну експлуатацію двох вразливостей:
- CVE-2026-15409 (CVSS 10.0) — вразливість типу SSRF (Server-Side Request Forgery) в інтерфейсі Appliance Work Place, яка не потребує автентифікації. Дозволяє віддаленому зловмиснику отримати несанкціонований доступ до чутливої функціональності пристрою.
- CVE-2026-15410 (CVSS 7.2) — вразливість впровадження (інʼєкції) команд операційної системи в консолі керування Appliance Management Console (AMC), що вимагає автентифікації з правами адміністратора. Дозволяє виконувати довільні команди ОС.
SonicWall зазначає, що розслідувала численні випадки активної експлуатації цих вразливостей. Комбінація передавтентифікаційної SSRF з післяавтентифікаційним впровадженням команд формує ланцюжок атаки, який потенційно дає змогу досягти повного віддаленого виконання коду на цільовому пристрої.
Важливе уточнення: у низці джерел також фігурують ідентифікатори CVE-2026-83548 і CVE-2026-83549 як окрема пара вразливостей SMA 1000. Однак станом на момент підготовки матеріалу вміст відповідного бюлетеня (SNWLID-2026-0016) не вдалося незалежно верифікувати, а описи та перелік уражених версій значною мірою збігаються з підтвердженим бюлетенем щодо CVE-2026-15409/CVE-2026-15410. Не можна виключати плутанину з ідентифікаторами у первинних джерелах.
Уражені продукти та версії
Вразливості стосуються пристроїв SonicWall SMA 1000 моделей 6210, 7210 і 8200v, що працюють на таких версіях прошивки:
- 12.4.3-03245
- 12.4.3-03387
- 12.4.3-03434
- 12.5.0-02283
- 12.5.0-02624
- 12.5.0-02800
Виправлені версії: 12.4.3-03453 і 12.5.0-02835 (platform-hotfix). SonicWall окремо наголошує, що вразливості не стосуються SSL-VPN на міжмережевих екранах SonicWall і продуктового ряду SMA 100 Series.
Індикатори компрометації
SonicWall надала конкретні індикатори, які дають змогу визначити, чи було пристрій скомпрометовано. Згідно з повідомленням вендора, необхідно перевірити:
- Наявність HTTP-запитів із кодом відповіді 200 до маршрутів
/__api__/loginабо/__api__/logoutу файлі extraweb_access.log - Підозрілі параметри host у запитах
/wsproxy, що повертають HTTP 101, у тих самих логах - Записи про відкат hotfix-ів з ознаками обходу каталогів (path traversal) у файлі ctrl-service.log
- Несанкціоновані маршрути
/__api__/loginабо/__api__/logoutу конфігураційному файлі /var/lib/unit/conf.json
Оцінка впливу
Пристрої SMA 1000 використовуються переважно великими та середніми організаціями для забезпечення безпечного віддаленого доступу співробітників до корпоративних ресурсів. Компрометація такого пристрою надає зловмиснику позицію на периметрі мережі з можливістю перехоплення облікових даних, розвитку атаки вглиб інфраструктури та доступу до внутрішніх систем.
Максимальна оцінка CVSS 10.0 для передавтентифікаційної вразливості означає, що для початку атаки не потрібні ані облікові дані, ані взаємодія користувача. Підтверджена активна експлуатація робить цю загрозу пріоритетною для негайного реагування.
Рекомендації щодо захисту
SonicWall рекомендує таку послідовність дій:
- Негайно оновити прошивку до виправлених версій 12.4.3-03453 або 12.5.0-02835 (platform-hotfix).
- Провести перевірку пристрою на наявність перелічених вище індикаторів компрометації — проаналізувати файли extraweb_access.log, ctrl-service.log і конфігурацію /var/lib/unit/conf.json.
- У разі виявлення ознак компрометації:
- Виконати повне перевстановлення образу (re-image) або повторне розгортання пристрою
- Змінити всі паролі користувачів і адміністраторів
- Скинути токени TOTP (Time-based One-Time Password)
Внутрішнє виявлення вразливостей приписують дослідникові SonicWall Адаму Бабісу, а в просуванні розслідування брали участь фахівці компанії Volexity — Шон Коссел і Стівен Адэр.
З огляду на підтверджену активну експлуатацію та критичність оцінки CVSS 10.0, адміністраторам пристроїв SMA 1000 слід розглядати встановлення оновлень як завдання найвищого пріоритету — у межах найближчих годин, а не днів. Навіть після оновлення необхідно провести повну перевірку на індикатори компрометації: якщо пристрій був скомпрометований до встановлення патча, одного оновлення прошивки недостатньо для усунення наслідків.