2 сентября 2026 года SonicWall предупредила об активной эксплуатации двух уязвимостей нулевого дня в устройствах безопасного удалённого доступа SMA1000, подтвердив, что злоумышленники объединяют их для проведения атак, позволяющих удалённо выполнять команды на затронутых устройствах. Компания попросила клиентов как можно скорее установить последнюю версию экстренного исправления.
Первая уязвимость имеет идентификатор CVE-2026-83548, присутствует в интерфейсе Appliance WorkPlace и классифицируется как критическая уязвимость, связанная с внедрением команд. Проблема связана с SSRF, или подделкой запросов на стороне сервера, которую можно использовать в цепочке эксплуатации для получения возможности выполнять команды на устройстве.
Вторая уязвимость, CVE-2026-83549, присутствует в Appliance Management Console. Злоумышленник с административными привилегиями может эксплуатировать её для выполнения произвольных команд операционной системы на необновлённых устройствах. Согласно предупреждению SonicWall, текущая эксплуатация объединяет обе уязвимости, а не использует каждую из них как отдельный путь.
Затронутые устройства и меры реагирования
Уязвимости затрагивают модели SMA1000 6210, SMA1000 7210 и SMA1000 8200v — как виртуальные, так и физические устройства. Компания пояснила, что служба SSL-VPN, работающая на межсетевых экранах SonicWall, а также продукты SMA 100 Series не входят в область воздействия, указанную в предупреждении.
Помимо установки экстренного исправления, SonicWall рекомендовала системным администраторам пересоздать образ устройства, изменить пароли пользователей и администраторов, а также сбросить токены многофакторной аутентификации на основе TOTP, если появились признаки компрометации. Однако компания пока не опубликовала подробности текущих атак или перечень индикаторов компрометации, обнаруженных в ходе расследования.
Почему эта новость важна?
Устройства SMA1000 обеспечивают функции удалённого доступа, используемые крупными организациями, государственными учреждениями и операторами критической инфраструктуры, поэтому их компрометация может иметь последствия, выходящие за рамки одного устройства. Согласно данным Shadowserver, приведённым в статье, в интернете открыто более 400 устройств SMA1000, при этом некоторые из них, возможно, уже получили исправление.
На практике одной установки исправления недостаточно, если присутствуют индикаторы компрометации: рекомендации SonicWall указывают на необходимость считать потенциально скомпрометированными устройство, учётные записи и токены аутентификации. Возможности защитных команд проверять инциденты остаются относительно ограниченными из-за отсутствия официального списка индикаторов компрометации от компании.
Повторяющийся контекст безопасности
Инцидент произошёл после эксплуатации двух других уязвимостей в SMA1000 — CVE-2026-15409 и CVE-2026-15410 — в июле 2026 года в ходе атак, продолжавшихся несколько недель, во время которых на затронутые VPN-устройства устанавливалось специализированное вредоносное ПО. В следующем месяце Агентство США по кибербезопасности и безопасности инфраструктуры (CISA) подтвердило, что группировки, использующие программы-вымогатели, фактически начали эксплуатировать эти две уязвимости.
В декабре SonicWall также предупредила о другой уязвимости в SMA1000 — CVE-2025-40602, — которая использовалась вместе с другими уязвимостями для получения прав root. Повторяющаяся эксплуатация означает, что администраторам соответствующих устройств необходимо проверять состояние исправлений и журналы доступа, а не просто ждать появления нового предупреждения.