SonicWall은 2026년 9월 2일 SMA1000 원격 보안 액세스 장치에서 두 제로데이 취약점이 활발히 악용되고 있다고 경고하며, 공격자들이 두 취약점을 연계해 영향을 받는 장치에서 원격 명령 실행을 가능하게 하는 공격을 수행하고 있다고 확인했습니다. 회사는 고객들에게 가능한 한 신속하게 최신 긴급 패치 버전을 설치하라고 요청했습니다.
첫 번째 취약점은 CVE-2026-83548이며 Appliance WorkPlace 인터페이스에 존재하고, 최고 심각도의 명령 주입 결함으로 분류됩니다. 이 문제는 서버 측 요청 위조, 즉 SSRF 유형의 취약점과 관련되어 있으며, 익스플로잇 체인의 일부로 사용되어 장치에서 명령을 실행할 수 있습니다.
두 번째 취약점인 CVE-2026-83549는 Appliance Management Console에 존재합니다. 관리자 권한을 가진 공격자는 이를 악용해 업데이트되지 않은 장치에서 임의의 운영 체제 명령을 실행할 수 있습니다. SonicWall의 경고에 따르면 현재 진행 중인 공격은 두 취약점을 각각 별도의 경로로 다루는 대신 결합해 사용합니다.
영향받는 장치와 대응 조치
두 취약점의 영향을 받는 모델은 가상 장치와 물리적 장치를 포함한 SMA1000 6210, SMA1000 7210, SMA1000 8200v입니다. 회사는 SonicWall 방화벽에서 실행되는 SSL-VPN 서비스와 SMA 100 Series 제품은 경고에 명시된 영향 범위에 포함되지 않는다고 설명했습니다.
긴급 패치를 설치하는 것과 함께 SonicWall은 시스템 관리자들에게 장치 이미지를 다시 생성하고, 사용자 및 관리자 비밀번호를 변경하며, 침해 징후가 나타난 경우 TOTP 기반 다중 요소 인증 토큰을 재설정하라고 권고했습니다. 그러나 회사는 현재까지 진행 중인 공격의 세부 정보나 조사 과정에서 확인한 침해 지표 목록을 공개하지 않았습니다.
이 소식이 중요한 이유
SMA1000 장치는 대기업, 정부 기관 및 핵심 인프라 조직이 사용하는 원격 액세스 기능을 호스팅하므로, 장치가 침해될 경우 단일 장치를 넘어서는 영향을 미칠 수 있습니다. 보고서가 인용한 Shadowserver 데이터에 따르면 인터넷에 노출된 SMA1000 장치는 400대가 넘으며, 이 중 일부는 이미 패치를 적용했을 가능성이 있습니다.
실무적으로 침해 지표가 존재한다면 패치를 설치하는 것만으로는 충분하지 않습니다. SonicWall의 권고는 장치, 계정 및 인증 토큰을 모두 침해되었을 가능성이 있는 요소로 취급해야 한다는 점을 시사합니다. 회사가 공식적인 침해 지표 목록을 제공하지 않은 상황에서는 방어팀이 사고를 확인할 수 있는 능력도 상대적으로 제한됩니다.
반복되는 보안 맥락
이번 사건은 2026년 7월 SMA1000에서 발생한 또 다른 두 취약점, 즉 CVE-2026-15409와 CVE-2026-15410의 악용에 이어 발생했습니다. 당시 공격은 수주 동안 지속되었으며, 영향을 받은 VPN 장치에 맞춤형 악성 코드가 설치된 사실이 확인되었습니다. 다음 달 미국 사이버보안 및 인프라 보안국(CISA)은 랜섬웨어 조직들이 실제로 해당 두 취약점을 악용하기 시작했다고 확인했습니다.
또한 SonicWall은 12월 SMA1000의 또 다른 취약점인 CVE-2025-40602에 대해서도 경고했습니다. 이 취약점은 다른 취약점들과 함께 악용되어 루트 권한을 획득하는 데 사용되었습니다. 반복되는 악용 사례는 관련 장치 관리자들이 새로운 경고가 나타나기를 기다리는 데 그치지 말고 패치 상태와 액세스 로그를 검토해야 한다는 것을 의미합니다.