Критичните пропуски позволяват атаки срещу SMA1000 устройствата, а CISA вече ги включи в списъка с активно експлоатирани уязвимости
SonicWall публикува извънредно предупреждение за две zero-day уязвимости в устройствата SMA1000, които вече се използват при реални атаки. Компанията призовава всички клиенти незабавно да инсталират новите корекции, тъй като към момента не съществуват временни мерки за защита, които да предотвратят експлоатацията им.
Първата уязвимост – CVE-2026-15409, е с максимална оценка CVSS 10.0 и представлява Server-Side Request Forgery (SSRF) в интерфейса SMA1000 Appliance Work Place. Тя позволява на неавтентикиран отдалечен нападател да принуди устройството да изпраща заявки към произволни вътрешни или външни ресурси, което може да бъде използвано като отправна точка за последващи атаки.
Втората уязвимост – CVE-2026-15410, е оценена с CVSS 7.2 и засяга Appliance Management Console. Тя позволява на удостоверен администратор да изпълнява произволни команди на операционната система чрез инжектиране на код. Въпреки че изисква административен достъп, SonicWall определя общия риск като критичен (CVSS 10.0), тъй като двете уязвимости могат да бъдат използвани в сложни сценарии за компрометиране на системите.
Компанията потвърждава, че е разследвала множество инциденти и е установила активна експлоатация на двете уязвимости. Засега не се разкрива дали нападателите ги използват в комбинация, но наличието на реални атаки значително повишава нивото на риска за организациите.
Засегнати са устройствата SMA1000 6210, 7210 и 8200v, работещи с определени версии на платформата. Проблемът не засяга SSL VPN функционалността на защитните стени SonicWall, нито продуктовата линия SMA 100 Series.
SonicWall публикува и индикатори за компрометиране (IOC), които администраторите могат да използват при анализ на системите. Сред тях са подозрителни заявки към /api/login, /api/logout, необичайни заявки към /wsproxy, записи за rollback на hotfix пакети и промени във файла /var/lib/unit/conf.json.
Ако бъдат открити признаци на компрометиране, производителят препоръчва пълно преинсталиране на физическите устройства или повторно внедряване на виртуалните аплайънси, както и смяна на всички потребителски и административни пароли и нулиране на TOTP токените.
Американската агенция CISA вече включи CVE-2026-15409 и CVE-2026-15410 в каталога Known Exploited Vulnerabilities (KEV), което потвърждава, че уязвимостите се използват активно в реални атаки. Това е ясен сигнал към организациите, че инсталирането на наличните hotfix актуализации трябва да бъде сред най-високите им приоритети.









