SonicWall выпустила хотфиксы для четырех уязвимостей в шлюзах SMA1000, которые предоставляют удалённым сотрудникам доступ к корпоративной сети и приложениям. Самой опасной стала уязвимость межсайтовой подделки запросов от имени сервера, или SSRF, доступная без входа в систему. Ей присвоен максимальный рейтинг CVSS 10.0. Компания заявила, что не располагает данными об эксплуатации этих четырёх проблем в атаках.

Критическая уязвимость зарегистрирована как CVE-2026-102255. Она затрагивает портал WorkPlace, где пользователи SMA1000 проходят авторизацию, но сама проблема возникает ещё до аутентификации. Из-за непредусмотренного пути доступа через SonicWall злоумышленник может направлять запросы к внутренним функциям устройства и выполнять несанкционированные операции. Какие именно внутренние функции доступны через этот механизм, SonicWall не уточнила. Подробности опубликованы в бюллетене безопасности от 6 октября.
Все четыре уязвимости относятся к моделям SMA1000 6210, SMA1000 7210 и SMA1000 8200v. Для платформы версии 12.4.3 опасными считаются сборки 12.4.3-03526 и более ранние, а исправление начинается с 12.4.3-03670. Для ветки 12.5.0 затронуты версии 12.5.0-02952 и старше по номеру в обратную сторону, тогда как исправленными считаются 12.5.0-03082 и последующие сборки.
Версии 12.4.3-03526 и 12.5.0-02952 требуют отдельного внимания. 1 сентября SonicWall называла их исправлениями для двух других уязвимостей, которые, по данным компании, уже использовались в атаках. Поэтому установка нового хотфикса нужна даже на устройствах, которые ранее обновлялись именно до этих сборок.
Уязвимость CVE-2026-102256 представляет собой внедрение команд операционной системы и при определённых условиях может привести к удалённому выполнению кода. Она затрагивает неназванный компонент SMA1000, требует учётную запись администратора и получила оценку CVSS 7.8. Проблема CVE-2026-102257 связана с техникой Zip Slip: специально созданный архив способен распаковать файлы за пределами предназначенной папки, что также потенциально ведёт к удалённому выполнению кода. Она находится в Appliance Management Console (AMC), требует входа в систему и оценена в 7.2.
Четвёртая проблема, CVE-2026-102258, представляет собой хранимый межсайтовый скриптинг, или stored XSS. Она также обнаружена в Appliance Management Console (AMC), которой администраторы пользуются для настройки устройства. Для атаки нужна административная учётная запись; рейтинг составляет CVSS 5.5. Таким образом, только CVE-2026-102255 доступна без входа, а три остальные требуют обычной или административной авторизации.
Новая SSRF-уязвимость стала уже третьей в 2026 году проблемой WorkPlace с рейтингом CVSS 10.0, не требующей учётных данных. 14 июля SonicWall раскрыла CVE-2026-15409 и CVE-2026-15410, а 1 сентября сообщила о CVE-2026-83548 и CVE-2026-83549. В каждой из этих пар одна уязвимость была SSRF без входа в систему, а вторая позволяла авторизованному администратору выполнять команды на устройстве.
Предыдущие инциденты SonicWall расследовала после атак: в июле компания выявила «несколько случаев», а в сентябре сообщила об «одном случае». По данным Rapid7, CVE-2026-15409 позволяла неаутентифицированному злоумышленнику создать туннель к сервисам, которые отвечают только изнутри устройства. После этого атакующий мог выполнять команды и использовать CVE-2026-15410 для получения root-доступа], то есть полного контроля над SMA1000. SonicWall пока не сообщила, можно ли объединить новую CVE-2026-102255 с тремя другими недавно раскрытыми уязвимостями по аналогичной схеме.
Четыре новые проблемы обнаружили внешние исследователи. Бенуа Севенс из Anthropic сообщил об уязвимостях CVE-2026-102255 и CVE-2026-102256. Брайан Мариани из DigitalCanion SA обнаружил CVE-2026-102257 и CVE-2026-102258; одна из этих проблем была передана через Zero Day Initiative компании Trend Micro. Две предыдущие пары уязвимостей, по данным SonicWall, обнаружили сотрудники самой компании.
Хотфикс доступен через портал MySonicWall. После завершения установки устройство автоматически перезапускается. Обходного решения SonicWall не предложила. Не затронуты SSL-VPN на межсетевых экранах SonicWall и продукты серии SMA 100 Series. В июльских и сентябрьских бюллетенях компания рекомендовала проверять устройства на индикаторы компрометации, а при их обнаружении заново развернуть или переобразить устройство, сменить пароли пользователей и администраторов и сбросить токены TOTP. Для четырёх новых уязвимостей аналогичного указания искать следы взлома SonicWall пока не выпускала.

Изображение носит иллюстративный характер
Критическая уязвимость зарегистрирована как CVE-2026-102255. Она затрагивает портал WorkPlace, где пользователи SMA1000 проходят авторизацию, но сама проблема возникает ещё до аутентификации. Из-за непредусмотренного пути доступа через SonicWall злоумышленник может направлять запросы к внутренним функциям устройства и выполнять несанкционированные операции. Какие именно внутренние функции доступны через этот механизм, SonicWall не уточнила. Подробности опубликованы в бюллетене безопасности от 6 октября.
Все четыре уязвимости относятся к моделям SMA1000 6210, SMA1000 7210 и SMA1000 8200v. Для платформы версии 12.4.3 опасными считаются сборки 12.4.3-03526 и более ранние, а исправление начинается с 12.4.3-03670. Для ветки 12.5.0 затронуты версии 12.5.0-02952 и старше по номеру в обратную сторону, тогда как исправленными считаются 12.5.0-03082 и последующие сборки.
Версии 12.4.3-03526 и 12.5.0-02952 требуют отдельного внимания. 1 сентября SonicWall называла их исправлениями для двух других уязвимостей, которые, по данным компании, уже использовались в атаках. Поэтому установка нового хотфикса нужна даже на устройствах, которые ранее обновлялись именно до этих сборок.
Уязвимость CVE-2026-102256 представляет собой внедрение команд операционной системы и при определённых условиях может привести к удалённому выполнению кода. Она затрагивает неназванный компонент SMA1000, требует учётную запись администратора и получила оценку CVSS 7.8. Проблема CVE-2026-102257 связана с техникой Zip Slip: специально созданный архив способен распаковать файлы за пределами предназначенной папки, что также потенциально ведёт к удалённому выполнению кода. Она находится в Appliance Management Console (AMC), требует входа в систему и оценена в 7.2.
Четвёртая проблема, CVE-2026-102258, представляет собой хранимый межсайтовый скриптинг, или stored XSS. Она также обнаружена в Appliance Management Console (AMC), которой администраторы пользуются для настройки устройства. Для атаки нужна административная учётная запись; рейтинг составляет CVSS 5.5. Таким образом, только CVE-2026-102255 доступна без входа, а три остальные требуют обычной или административной авторизации.
Новая SSRF-уязвимость стала уже третьей в 2026 году проблемой WorkPlace с рейтингом CVSS 10.0, не требующей учётных данных. 14 июля SonicWall раскрыла CVE-2026-15409 и CVE-2026-15410, а 1 сентября сообщила о CVE-2026-83548 и CVE-2026-83549. В каждой из этих пар одна уязвимость была SSRF без входа в систему, а вторая позволяла авторизованному администратору выполнять команды на устройстве.
Предыдущие инциденты SonicWall расследовала после атак: в июле компания выявила «несколько случаев», а в сентябре сообщила об «одном случае». По данным Rapid7, CVE-2026-15409 позволяла неаутентифицированному злоумышленнику создать туннель к сервисам, которые отвечают только изнутри устройства. После этого атакующий мог выполнять команды и использовать CVE-2026-15410 для получения root-доступа], то есть полного контроля над SMA1000. SonicWall пока не сообщила, можно ли объединить новую CVE-2026-102255 с тремя другими недавно раскрытыми уязвимостями по аналогичной схеме.
Четыре новые проблемы обнаружили внешние исследователи. Бенуа Севенс из Anthropic сообщил об уязвимостях CVE-2026-102255 и CVE-2026-102256. Брайан Мариани из DigitalCanion SA обнаружил CVE-2026-102257 и CVE-2026-102258; одна из этих проблем была передана через Zero Day Initiative компании Trend Micro. Две предыдущие пары уязвимостей, по данным SonicWall, обнаружили сотрудники самой компании.
Хотфикс доступен через портал MySonicWall. После завершения установки устройство автоматически перезапускается. Обходного решения SonicWall не предложила. Не затронуты SSL-VPN на межсетевых экранах SonicWall и продукты серии SMA 100 Series. В июльских и сентябрьских бюллетенях компания рекомендовала проверять устройства на индикаторы компрометации, а при их обнаружении заново развернуть или переобразить устройство, сменить пароли пользователей и администраторов и сбросить токены TOTP. Для четырёх новых уязвимостей аналогичного указания искать следы взлома SonicWall пока не выпускала.