„SonicWall“ perspėja, kad grėsmės veikėjai išnaudojo du SMA1000 pažeidžiamumus, pažymėtus CVE-2026-15409 ir CVE-2026-15410, per nulinės dienos atakas, ir ragina klientus įdiegti naujai išleistus saugos naujinimus.
CVE-2026-15409 yra kritinis (CVSS 10.0) serverio užklausų klastojimo (SSRF) pažeidžiamumas SMA1000 prietaiso darbo vietos sąsajoje, leidžiantis nuotoliniam, neautentifikuotam užpuolikui priversti įrenginį pateikti užklausas į nenumatytas vietas.
CVE-2026-15410 yra didelio sunkumo (CVSS 7.2) kodo įterpimas po autentifikavimo SMA1000 prietaisų valdymo pulte, dėl kurio nuotoliniu būdu patvirtintas administratorius gali vykdyti savavališkas operacinės sistemos komandas.
Nors CVE-2026-15410 reikalingos administratoriaus teisės, SonicWall priskyrė patarimui bendrą 10,0 CVSS balą.
„SonicWall“ teigia, kad ištyrė kelis incidentus ir patvirtino, kad abu pažeidžiamumai yra aktyviai išnaudojami.
„SonicWall PSIRT ištyrė kelis atvejus, rodančius aktyvų šiame patarime aprašytų pažeidžiamumų išnaudojimą“, – perspėjo „SonicWall“.
„Klientai primygtinai raginami kuo greičiau naujovinti į karštųjų pataisų leidimą, kad būtų pašalintos šios spragos“
Tačiau bendrovė neatskleidė, ar užpuolikai juos sujungia grandinėmis. „BleepingComputer“ susisiekė su „SonicWall“, kad paaiškintų atakas, ir atnaujins šią istoriją, jei gausime atsakymą.
Pažeidžiamumas turi įtakos SMA1000 modeliams 6210, 7210 ir 8200v, kuriuose veikia platformos karštųjų pataisų leidimai 12.4.3-03245, 12.4.3-03387, 12.4.3-03434, 12.5.0-012285.0. 12.5.0-02800. Pataisymai galimi platformos karštųjų pataisų 12.4.3-03453 ir 12.5.0-02835 versijose ir vėlesnėse versijose.
„SonicWall“ teigia, kad pažeidžiamumas neturi įtakos SSL-VPN, veikiančiam „SonicWall“ ugniasienėse arba SMA 100 serijos produktų linijai.
Bendrovė taip pat pasidalijo kompromiso rodikliais (IOC), kuriuos administratoriai gali naudoti norėdami nustatyti, ar įrenginys buvo pažeistas:
- jei extraweb_access.log yra minimos užklausos /__api__/login arba /__api__/logout su HTTP 200 būsena
- jei extraweb_access.log yra minimos užklausos į /wsproxy su įtartinais pagrindinio kompiuterio parametrais su 101 HTTP būsena
- jei ctrl-service.log yra paminėti karštųjų pataisų atšaukimai su kelių perėjimo pavadinimais
- jei /var/lib/unit/conf.json yra /__api__/login arba /__api__/logout maršrutai (šių URI nėra teisėtoje konfigūracijoje)
„SonicWall“ primygtinai rekomenduoja atnaujinti į naujausią karštųjų pataisų leidimą ir atlikti analizę, siekiant nustatyti, ar yra kuris nors iš pirmiau minėtų IOC.
Nustačius, kad įrenginys pažeistas, įmonė pataria administratoriams iš naujo sukurti fizinių įrenginių vaizdą arba perskirstyti virtualius įrenginius, pakeisti visus vartotojo ir administratoriaus slaptažodžius bei iš naujo nustatyti TOTP prieigos raktus.
„SonicWall“ taip pat pažymi, kad nėra jokių šių trūkumų šalinimo būdų ar sušvelninimo būdų, išskyrus karštųjų pataisų įdiegimą.
JAV kibernetinio saugumo ir infrastruktūros saugumo agentūra (CISA) abu pažeidžiamumus įtraukė į žinomų išnaudotų spragų (KEV) katalogą, patvirtindama, kad jie yra aktyviai išnaudojami atakų metu.
Federalinės agentūros turi iki 2026 m. liepos 17 d. apsaugoti paveiktas sistemas pagal Įpareigojančią eksploatavimo direktyvą (BOD) 26-04 arba nutraukti gaminio naudojimą, jei negalima taikyti švelninimo priemonių.


