SonicWall залатала две 0-day в SMA 1000: атакующие связывают уязвимости в цепочку

· Безопасность
Компания выпустила обновления для VPN-шлюзов серии SMA 1000 после случая активной эксплуатации двух уязвимостей, одна из которых получила максимальные 10 баллов по CVSS.

cover.svg

SonicWall выпустила обновления безопасности для устройств удалённого доступа серии Secure Mobile Access (SMA) 1000, устранив две уязвимости, которые уже применялись в атаках нулевого дня. Обе бреши были обнаружены внутренними специалистами компании — Уильямом Перри и Адамом Бабисом.

Две уязвимости — одна цепочка

Первая, CVE-2026-83548 с максимальной оценкой 10.0 по шкале CVSS, представляет собой SSRF-уязвимость в интерфейсе Appliance Work Place, не требующую аутентификации. Она позволяет удалённому злоумышленнику без учётных данных получить доступ к чувствительным функциям устройства и выполнять несанкционированные операции.

Вторая, CVE-2026-83549 (7.8 балла), — это инъекция команд операционной системы в консоли управления Appliance Management Console. Эксплуатировать её может уже аутентифицированный пользователь с правами администратора, что при определённых условиях приводит к удалённому выполнению кода.

По данным SonicWall, расследование одного из инцидентов указывает на то, что атакующие связывали обе бреши в единую цепочку: первая открывает доступ, вторая — позволяет выполнить произвольный код на уязвимом устройстве.

Кого затрагивает и что делать

Проблема касается моделей SMA 1000 6210, 7210 и 8200v в версиях 12.4.3-03453 и 12.5.0-02835 и более ранних. Исправления вышли в сборках 12.4.3-03526 и 12.5.0-02952.

SonicWall рекомендует не ограничиваться установкой патча. Помимо обновления до последней версии, компания советует проверить системы на индикаторы компрометации, а при их обнаружении — переустановить или переразвернуть устройства с нуля, сменить все пользовательские и административные пароли и сбросить одноразовые коды TOTP.

Подробностей о характере атак и о том, кто за ними стоит, компания не раскрыла. При этом инцидент случился спустя чуть больше месяца после того, как SonicWall закрыла ещё две уязвимости в том же продукте — CVE-2026-15409 и CVE-2026-15410. Их использовала группировка, получившая обозначение UTA0533, для развёртывания вредоносного ПО KNUCKLEBALL. Серия дыр в одном семействе устройств за короткий срок делает шлюзы SMA 1000 привлекательной мишенью и лишним поводом не откладывать обновление.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.