CVE-2026-102255 позволява злоупотреба с вътрешни функции
SonicWall пусна спешни hotfix актуализации за критична уязвимост тип SSRF (Server-Side Request Forgery) в устройствата от серията SMA1000. Проблемът е регистриран като CVE-2026-102255 и засяга интерфейса Appliance WorkPlace при моделите SMA1000 6210, 7210 и 8200v.
Уязвимостта не засяга серията SMA 100, нито SSL-VPN функционалността, работеща върху защитните стени на SonicWall.
Проблемът произтича от непредвиден алтернативен път за достъп, който позволява на отдалечен, неавторизиран нападател да изпраща заявки през засегнатото устройство. Експлоатацията е с ниска сложност и не изисква предварителни права за достъп.
Нападателят може да използва устройството като посредник
При успешно използване на CVE-2026-102255 атакуващият може да накара SMA1000 да изпълнява заявки от негово име, като по този начин достигне до функционалност, която по принцип не би трябвало да бъде достъпна отвън.
Това превръща уязвимостта в потенциален инструмент за достъп до вътрешни функции и извършване на неоторизирани операции. Особено чувствителен е фактът, че SMA1000 се използва като защитен шлюз за отдалечен достъп до корпоративни приложения и вътрешни мрежови ресурси.
SonicWall заявява, че към момента няма доказателства CVE-2026-102255 да се използва активно в реални атаки, но препоръчва незабавно инсталиране на съответните hotfix версии.
Над 400 устройства са видими в интернет
Според наблюденията на Shadowserver над 400 SMA1000 устройства в момента са достъпни от интернет. Част от тях вероятно вече са актуализирани, но самият брой показва мащаба на потенциалната експозиция.
При подобни уязвимости публично достъпните VPN и отдалечени шлюзове са особено привлекателна цел. Те често се намират на границата между интернет и вътрешната инфраструктура и компрометирането им може да осигури път към корпоративни системи, приложения и потребителски акаунти.
SMA1000 вече е доказана високорискова цел
Препоръката за бързо обновяване не е свързана само с теоретичния риск. През 2026 г. серията SMA1000 вече беше обект на няколко атаки чрез zero-day уязвимости.
През юли две уязвимости – CVE-2026-15409 и CVE-2026-15410 – са били използвани в продължение на седмици за компрометиране на уязвими VPN устройства и инсталиране на зловреден софтуер като Sou5, OrangeTail и RootRun. CISA свърза атаките с групи за ransomware.
През септември SonicWall предупреди и за друга кампания, при която нападателите са комбинирали CVE-2026-83548 и CVE-2026-83549, за да постигнат отдалечено изпълнение на код върху уязвими SMA1000 шлюзове.
Тази история е важен сигнал за администраторите: липсата на текущо наблюдавано използване на CVE-2026-102255 не означава, че рискът ще остане теоретичен. Уязвимостите в интернет-достъпни VPN устройства често се превръщат в приоритетна цел след публикуването на технически подробности или появата на работещ експлойт.
Актуализацията трябва да бъде приоритет
SonicWall призовава организациите, използващи SMA1000 6210, 7210 и 8200v, да инсталират предоставените hotfix версии възможно най-бързо.
За оператори на корпоративни, държавни и управлявани инфраструктури проверката трябва да включва не само версията на софтуера, но и дали устройството е директно изложено в интернет, какви вътрешни ресурси са достъпни през него и има ли необичайна активност в логовете.
Фактът, че CISA е добавила 19 уязвимости на SonicWall в каталога си за активно експлоатирани слабости през последните четири години, а 13 от тях са били използвани и при ransomware атаки, допълнително показва защо подобни предупреждения не бива да се отлагат.
При интернет-достъпен SMA1000 времето между публикуването на поправката и нейното инсталиране трябва да бъде сведено до минимум.









