Mastodon Mastodon Mastodon Mastodon

Атаки на SonicWall SMA 1000: критичні вразливості CVE-2026-15409 і CVE-2026-15410

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Компанія SonicWall підтвердила активну експлуатацію кількох вразливостей у пристроях серії Secure Mobile Access (SMA) 1000 — корпоративних VPN-шлюзах, що забезпечують віддалений доступ до ресурсів організацій. Уражені моделі 6210, 7210 і 8200v. Одна з вразливостей має максимальну оцінку CVSS 10.0 і дає змогу неавтентифікованому зловмиснику отримати доступ до критичної функціональності пристрою. Організаціям, які використовують ці продукти, необхідно негайно встановити оновлення та перевірити наявність ознак компрометації.

Підтверджені вразливості

Згідно з офіційним бюлетенем безпеки SonicWall, опублікованим 14 липня 2026 року, підтверджено активну експлуатацію двох вразливостей:

  • CVE-2026-15409 (CVSS 10.0) — вразливість типу SSRF (Server-Side Request Forgery) в інтерфейсі Appliance Work Place, яка не потребує автентифікації. Дозволяє віддаленому зловмиснику отримати несанкціонований доступ до чутливої функціональності пристрою.
  • CVE-2026-15410 (CVSS 7.2) — вразливість впровадження (інʼєкції) команд операційної системи в консолі керування Appliance Management Console (AMC), що вимагає автентифікації з правами адміністратора. Дозволяє виконувати довільні команди ОС.

SonicWall зазначає, що розслідувала численні випадки активної експлуатації цих вразливостей. Комбінація передавтентифікаційної SSRF з післяавтентифікаційним впровадженням команд формує ланцюжок атаки, який потенційно дає змогу досягти повного віддаленого виконання коду на цільовому пристрої.

Важливе уточнення: у низці джерел також фігурують ідентифікатори CVE-2026-83548 і CVE-2026-83549 як окрема пара вразливостей SMA 1000. Однак станом на момент підготовки матеріалу вміст відповідного бюлетеня (SNWLID-2026-0016) не вдалося незалежно верифікувати, а описи та перелік уражених версій значною мірою збігаються з підтвердженим бюлетенем щодо CVE-2026-15409/CVE-2026-15410. Не можна виключати плутанину з ідентифікаторами у первинних джерелах.

Уражені продукти та версії

Вразливості стосуються пристроїв SonicWall SMA 1000 моделей 6210, 7210 і 8200v, що працюють на таких версіях прошивки:

  • 12.4.3-03245
  • 12.4.3-03387
  • 12.4.3-03434
  • 12.5.0-02283
  • 12.5.0-02624
  • 12.5.0-02800

Виправлені версії: 12.4.3-03453 і 12.5.0-02835 (platform-hotfix). SonicWall окремо наголошує, що вразливості не стосуються SSL-VPN на міжмережевих екранах SonicWall і продуктового ряду SMA 100 Series.

Індикатори компрометації

SonicWall надала конкретні індикатори, які дають змогу визначити, чи було пристрій скомпрометовано. Згідно з повідомленням вендора, необхідно перевірити:

  • Наявність HTTP-запитів із кодом відповіді 200 до маршрутів /__api__/login або /__api__/logout у файлі extraweb_access.log
  • Підозрілі параметри host у запитах /wsproxy, що повертають HTTP 101, у тих самих логах
  • Записи про відкат hotfix-ів з ознаками обходу каталогів (path traversal) у файлі ctrl-service.log
  • Несанкціоновані маршрути /__api__/login або /__api__/logout у конфігураційному файлі /var/lib/unit/conf.json

Оцінка впливу

Пристрої SMA 1000 використовуються переважно великими та середніми організаціями для забезпечення безпечного віддаленого доступу співробітників до корпоративних ресурсів. Компрометація такого пристрою надає зловмиснику позицію на периметрі мережі з можливістю перехоплення облікових даних, розвитку атаки вглиб інфраструктури та доступу до внутрішніх систем.

Максимальна оцінка CVSS 10.0 для передавтентифікаційної вразливості означає, що для початку атаки не потрібні ані облікові дані, ані взаємодія користувача. Підтверджена активна експлуатація робить цю загрозу пріоритетною для негайного реагування.

Рекомендації щодо захисту

SonicWall рекомендує таку послідовність дій:

  1. Негайно оновити прошивку до виправлених версій 12.4.3-03453 або 12.5.0-02835 (platform-hotfix).
  2. Провести перевірку пристрою на наявність перелічених вище індикаторів компрометації — проаналізувати файли extraweb_access.log, ctrl-service.log і конфігурацію /var/lib/unit/conf.json.
  3. У разі виявлення ознак компрометації:
    • Виконати повне перевстановлення образу (re-image) або повторне розгортання пристрою
    • Змінити всі паролі користувачів і адміністраторів
    • Скинути токени TOTP (Time-based One-Time Password)

Внутрішнє виявлення вразливостей приписують дослідникові SonicWall Адаму Бабісу, а в просуванні розслідування брали участь фахівці компанії Volexity — Шон Коссел і Стівен Адэр.

З огляду на підтверджену активну експлуатацію та критичність оцінки CVSS 10.0, адміністраторам пристроїв SMA 1000 слід розглядати встановлення оновлень як завдання найвищого пріоритету — у межах найближчих годин, а не днів. Навіть після оновлення необхідно провести повну перевірку на індикатори компрометації: якщо пристрій був скомпрометований до встановлення патча, одного оновлення прошивки недостатньо для усунення наслідків.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.