SonicWall залатала две 0-day в SMA 1000: атакующие связывают уязвимости в цепочку
SonicWall выпустила обновления безопасности для устройств удалённого доступа серии Secure Mobile Access (SMA) 1000, устранив две уязвимости, которые уже применялись в атаках нулевого дня. Обе бреши были обнаружены внутренними специалистами компании — Уильямом Перри и Адамом Бабисом.
Две уязвимости — одна цепочка
Первая, CVE-2026-83548 с максимальной оценкой 10.0 по шкале CVSS, представляет собой SSRF-уязвимость в интерфейсе Appliance Work Place, не требующую аутентификации. Она позволяет удалённому злоумышленнику без учётных данных получить доступ к чувствительным функциям устройства и выполнять несанкционированные операции.
Вторая, CVE-2026-83549 (7.8 балла), — это инъекция команд операционной системы в консоли управления Appliance Management Console. Эксплуатировать её может уже аутентифицированный пользователь с правами администратора, что при определённых условиях приводит к удалённому выполнению кода.
По данным SonicWall, расследование одного из инцидентов указывает на то, что атакующие связывали обе бреши в единую цепочку: первая открывает доступ, вторая — позволяет выполнить произвольный код на уязвимом устройстве.
Кого затрагивает и что делать
Проблема касается моделей SMA 1000 6210, 7210 и 8200v в версиях 12.4.3-03453 и 12.5.0-02835 и более ранних. Исправления вышли в сборках 12.4.3-03526 и 12.5.0-02952.
SonicWall рекомендует не ограничиваться установкой патча. Помимо обновления до последней версии, компания советует проверить системы на индикаторы компрометации, а при их обнаружении — переустановить или переразвернуть устройства с нуля, сменить все пользовательские и административные пароли и сбросить одноразовые коды TOTP.
Подробностей о характере атак и о том, кто за ними стоит, компания не раскрыла. При этом инцидент случился спустя чуть больше месяца после того, как SonicWall закрыла ещё две уязвимости в том же продукте — CVE-2026-15409 и CVE-2026-15410. Их использовала группировка, получившая обозначение UTA0533, для развёртывания вредоносного ПО KNUCKLEBALL. Серия дыр в одном семействе устройств за короткий срок делает шлюзы SMA 1000 привлекательной мишенью и лишним поводом не откладывать обновление.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.