Кибербезопасность

SonicWall предупреждает об эксплуатации двух уязвимостей нулевого дня в устройствах SMA1000

SonicWall подтвердила, что сегодня злоумышленники эксплуатируют две уязвимости нулевого дня в серии атак для удалённого выполнения команд на устройствах SMA1000, и призвала клиентов немедленно установить экстренное исправление. Уязвимости затрагивают модели 6210, 7210 и 8200v, тогда как продукты SMA 100 Series и служба SSL-VPN, работающая на межсетевых экранах SonicWall, не подвержены воздействию.

2026-09-02
3 мин. чтения
12 просмотров
فريق تحرير certi.news
SonicWall предупреждает об эксплуатации двух уязвимостей нулевого дня в устройствах SMA1000

2 сентября 2026 года SonicWall предупредила об активной эксплуатации двух уязвимостей нулевого дня в устройствах безопасного удалённого доступа SMA1000, подтвердив, что злоумышленники объединяют их для проведения атак, позволяющих удалённо выполнять команды на затронутых устройствах. Компания попросила клиентов как можно скорее установить последнюю версию экстренного исправления.

Первая уязвимость имеет идентификатор CVE-2026-83548, присутствует в интерфейсе Appliance WorkPlace и классифицируется как критическая уязвимость, связанная с внедрением команд. Проблема связана с SSRF, или подделкой запросов на стороне сервера, которую можно использовать в цепочке эксплуатации для получения возможности выполнять команды на устройстве.

Вторая уязвимость, CVE-2026-83549, присутствует в Appliance Management Console. Злоумышленник с административными привилегиями может эксплуатировать её для выполнения произвольных команд операционной системы на необновлённых устройствах. Согласно предупреждению SonicWall, текущая эксплуатация объединяет обе уязвимости, а не использует каждую из них как отдельный путь.

Затронутые устройства и меры реагирования

Уязвимости затрагивают модели SMA1000 6210, SMA1000 7210 и SMA1000 8200v — как виртуальные, так и физические устройства. Компания пояснила, что служба SSL-VPN, работающая на межсетевых экранах SonicWall, а также продукты SMA 100 Series не входят в область воздействия, указанную в предупреждении.

Помимо установки экстренного исправления, SonicWall рекомендовала системным администраторам пересоздать образ устройства, изменить пароли пользователей и администраторов, а также сбросить токены многофакторной аутентификации на основе TOTP, если появились признаки компрометации. Однако компания пока не опубликовала подробности текущих атак или перечень индикаторов компрометации, обнаруженных в ходе расследования.

Почему эта новость важна?

Устройства SMA1000 обеспечивают функции удалённого доступа, используемые крупными организациями, государственными учреждениями и операторами критической инфраструктуры, поэтому их компрометация может иметь последствия, выходящие за рамки одного устройства. Согласно данным Shadowserver, приведённым в статье, в интернете открыто более 400 устройств SMA1000, при этом некоторые из них, возможно, уже получили исправление.

На практике одной установки исправления недостаточно, если присутствуют индикаторы компрометации: рекомендации SonicWall указывают на необходимость считать потенциально скомпрометированными устройство, учётные записи и токены аутентификации. Возможности защитных команд проверять инциденты остаются относительно ограниченными из-за отсутствия официального списка индикаторов компрометации от компании.

Повторяющийся контекст безопасности

Инцидент произошёл после эксплуатации двух других уязвимостей в SMA1000 — CVE-2026-15409 и CVE-2026-15410 — в июле 2026 года в ходе атак, продолжавшихся несколько недель, во время которых на затронутые VPN-устройства устанавливалось специализированное вредоносное ПО. В следующем месяце Агентство США по кибербезопасности и безопасности инфраструктуры (CISA) подтвердило, что группировки, использующие программы-вымогатели, фактически начали эксплуатировать эти две уязвимости.

В декабре SonicWall также предупредила о другой уязвимости в SMA1000 — CVE-2025-40602, — которая использовалась вместе с другими уязвимостями для получения прав root. Повторяющаяся эксплуатация означает, что администраторам соответствующих устройств необходимо проверять состояние исправлений и журналы доступа, а не просто ждать появления нового предупреждения.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости