SonicWall выпустила обновления безопасности для двух уязвимостей в VPN-шлюзах серии Secure Mobile Access (SMA) 1000. Обе бреши успели применить как уязвимости нулевого дня, то есть до появления исправлений. В ходе расследования компания обнаружила признаки активной эксплуатации. Собранные данные допускают, что злоумышленники объединяли две ошибки в цепочку ради выполнения произвольного кода на устройстве.
Уязвимости нашли специалисты SonicWall William Perry и Adam Babis. Компания не сообщила, кто стоит за нынешними атаками, сколько организаций пострадало и какие именно действия выполнялись на взломанных шлюзах. Подробного технического разбора замеченной активности тоже пока нет, поэтому точная последовательность атаки официально не подтверждена.
CVE-2026-83548 получила максимальную оценку 10,0 по шкале CVSS и относится к критическим. Это серверная подделка запросов, или SSRF, до аутентификации в интерфейсе Appliance Work Place. Удалённому атакующему не нужна учётная запись: брешь открывает доступ к чувствительным функциям устройства и позволяет проводить операции без разрешения владельца.
CVE-2026-83549 оценена в 7,8 балла CVSS, уровень опасности высокий. Ошибка командной инъекции находится в Appliance Management Console (AMC) и срабатывает после аутентификации. Для её эксплуатации удалённый пользователь должен обладать административными правами. При соблюдении дополнительных условий он может передавать операционной системе произвольные команды, что создаёт возможность удалённого выполнения кода, или RCE.
Предполагаемая цепочка выглядит так: CVE-2026-83548 даёт неаутентифицированному нарушителю путь к закрытым функциям и несанкционированным операциям, после чего CVE-2026-83549 используется для командной инъекции. Второй этап требует административной аутентификации и выполнения прочих условий. Заявление SonicWall об активной эксплуатации согласуется с таким сценарием, но компания не раскрыла, каким способом атакующие получали нужный административный контекст.
В перечень затронутых выпусков внесены 4.3-03453 (platform-hotfix) и более старые версии, а также 12.5.0-02835 (platform-hotfix) и более старые версии. В первой записи есть возможная текстовая неточность: с учётом номера исправленного выпуска 12.4.3-03526 перед «4.3-03453», вероятно, пропущено «12.». SonicWall прямо этого не подтверждала, поэтому при проверке инфраструктуры полагаться на такое предположение рискованно.
Исправления включены в 12.4.3-03526 (platform-hotfix) и 12.5.0-02952 (platform-hotfix). Владельцам SMA 1000 рекомендовано установить последний доступный hotfix и проверить устройства на индикаторы компрометации, или IoC. Одного обновления недостаточно, если атакующий уже успел закрепиться в системе: патч закрывает уязвимый код, но не удаляет оставленные учётные записи, вредоносные компоненты и изменённые настройки.
При обнаружении IoC SonicWall советует заново развернуть шлюз либо восстановить его из чистого образа. После этого требуется сменить все пользовательские и административные пароли, а также сбросить одноразовые пароли с временным алгоритмом TOTP. Проверка должна охватывать журналы AMC и Appliance Work Place, неожиданные административные операции, изменения конфигурации и сетевые обращения, которые устройство инициировало без понятной рабочей причины.
Новая серия исправлений вышла более чем через месяц после устранения двух других уязвимостей в том же продукте: критической CVE-2026-15409 с оценкой 10,0 CVSS и уязвимости высокого уровня CVE-2026-15410 с оценкой 7,2 CVSS. Их эксплуатировал участник атак, отслеживаемый под обозначением UTA0533. Через скомпрометированные устройства он разворачивал вредоносную программу KNUCKLEBALL. Связь UTA0533 или KNUCKLEBALL с нынешней эксплуатацией CVE-2026-83548 и CVE-2026-83549 не установлена; организатор текущих атак остаётся неизвестным.[/final]
Уязвимости нашли специалисты SonicWall William Perry и Adam Babis. Компания не сообщила, кто стоит за нынешними атаками, сколько организаций пострадало и какие именно действия выполнялись на взломанных шлюзах. Подробного технического разбора замеченной активности тоже пока нет, поэтому точная последовательность атаки официально не подтверждена.
CVE-2026-83548 получила максимальную оценку 10,0 по шкале CVSS и относится к критическим. Это серверная подделка запросов, или SSRF, до аутентификации в интерфейсе Appliance Work Place. Удалённому атакующему не нужна учётная запись: брешь открывает доступ к чувствительным функциям устройства и позволяет проводить операции без разрешения владельца.
CVE-2026-83549 оценена в 7,8 балла CVSS, уровень опасности высокий. Ошибка командной инъекции находится в Appliance Management Console (AMC) и срабатывает после аутентификации. Для её эксплуатации удалённый пользователь должен обладать административными правами. При соблюдении дополнительных условий он может передавать операционной системе произвольные команды, что создаёт возможность удалённого выполнения кода, или RCE.
Предполагаемая цепочка выглядит так: CVE-2026-83548 даёт неаутентифицированному нарушителю путь к закрытым функциям и несанкционированным операциям, после чего CVE-2026-83549 используется для командной инъекции. Второй этап требует административной аутентификации и выполнения прочих условий. Заявление SonicWall об активной эксплуатации согласуется с таким сценарием, но компания не раскрыла, каким способом атакующие получали нужный административный контекст.
В перечень затронутых выпусков внесены 4.3-03453 (platform-hotfix) и более старые версии, а также 12.5.0-02835 (platform-hotfix) и более старые версии. В первой записи есть возможная текстовая неточность: с учётом номера исправленного выпуска 12.4.3-03526 перед «4.3-03453», вероятно, пропущено «12.». SonicWall прямо этого не подтверждала, поэтому при проверке инфраструктуры полагаться на такое предположение рискованно.
Исправления включены в 12.4.3-03526 (platform-hotfix) и 12.5.0-02952 (platform-hotfix). Владельцам SMA 1000 рекомендовано установить последний доступный hotfix и проверить устройства на индикаторы компрометации, или IoC. Одного обновления недостаточно, если атакующий уже успел закрепиться в системе: патч закрывает уязвимый код, но не удаляет оставленные учётные записи, вредоносные компоненты и изменённые настройки.
При обнаружении IoC SonicWall советует заново развернуть шлюз либо восстановить его из чистого образа. После этого требуется сменить все пользовательские и административные пароли, а также сбросить одноразовые пароли с временным алгоритмом TOTP. Проверка должна охватывать журналы AMC и Appliance Work Place, неожиданные административные операции, изменения конфигурации и сетевые обращения, которые устройство инициировало без понятной рабочей причины.
Новая серия исправлений вышла более чем через месяц после устранения двух других уязвимостей в том же продукте: критической CVE-2026-15409 с оценкой 10,0 CVSS и уязвимости высокого уровня CVE-2026-15410 с оценкой 7,2 CVSS. Их эксплуатировал участник атак, отслеживаемый под обозначением UTA0533. Через скомпрометированные устройства он разворачивал вредоносную программу KNUCKLEBALL. Связь UTA0533 или KNUCKLEBALL с нынешней эксплуатацией CVE-2026-83548 и CVE-2026-83549 не установлена; организатор текущих атак остаётся неизвестным.[/final]