Siber güvenlik

SonicWall, SMA1000 cihazlarında iki sıfır gün açığının istismar edildiği konusunda uyarıyor

SonicWall, saldırganların bugün SMA1000 cihazlarına karşı uzaktan komut yürütmek amacıyla düzenlenen bir dizi saldırıda iki sıfır gün açığını istismar ettiğini doğruladı ve müşterilerini acil düzeltmeyi derhal yüklemeye çağırdı. Açıklardan 6210, 7210 ve 8200v modelleri etkilenirken SMA 100 Series ürünleri veya SonicWall güvenlik duvarlarında çalışan SSL-VPN hizmeti etkilenmiyor.

2026-09-02
3 dk okuma
12 görüntülenme
فريق تحرير certi.news
SonicWall, SMA1000 cihazlarında iki sıfır gün açığının istismar edildiği konusunda uyarıyor

SonicWall, 2 Eylül 2026'da SMA1000 güvenli uzaktan erişim cihazlarında iki sıfır gün açığının aktif olarak istismar edildiği konusunda uyardı ve saldırganların etkilenen cihazlarda uzaktan komut yürütülmesine olanak tanıyan saldırılar gerçekleştirmek için bu açıkları birbirine bağladığını doğruladı. Şirket, müşterilerinden en güncel acil düzeltme sürümünü mümkün olan en kısa sürede yüklemelerini istedi.

İlk açık CVE-2026-83548 kimliğini taşıyor, Appliance WorkPlace arayüzünde bulunuyor ve en yüksek önem derecesine sahip bir komut enjeksiyonu hatası olarak sınıflandırılıyor. Sorun, istismar zincirinin bir parçası olarak cihazda komut yürütmeye erişim sağlamak için kullanılabilen sunucu tarafında istek sahteciliği veya SSRF türündeki bir zafiyetle bağlantılı.

İkinci açık olan CVE-2026-83549 ise Appliance Management Console'da bulunuyor. Yönetici yetkilerine sahip bir saldırgan, güncellenmemiş cihazlarda rastgele işletim sistemi komutları yürütmek için bu açıktan yararlanabiliyor. SonicWall'un uyarısına göre devam eden istismar, iki açığın her birini ayrı bir yol olarak ele almak yerine bunları birlikte kullanıyor.

Etkilenen cihazlar ve müdahale adımları

Açıklardan SMA1000 6210, SMA1000 7210 ve SMA1000 8200v modelleri, cihazlar sanal veya fiziksel olsun, etkileniyor. Şirket, SonicWall güvenlik duvarlarında çalışan SSL-VPN hizmetinin yanı sıra SMA 100 Series ürünlerinin de uyarıda belirtilen etki kapsamına girmediğini açıkladı.

SonicWall, acil düzeltmenin yüklenmesine ek olarak sistem yöneticilerine cihaz imajını yeniden oluşturmalarını, kullanıcı ve yönetici parolalarını değiştirmelerini ve ihlal belirtileri ortaya çıkarsa TOTP tabanlı çok faktörlü kimlik doğrulama belirteçlerini sıfırlamalarını önerdi. Ancak şirket, devam eden saldırıların ayrıntılarını veya soruşturma sırasında tespit ettiği uzlaşma göstergelerinin listesini henüz yayımlamadı.

Bu haber neden önemli?

SMA1000 cihazları büyük kuruluşlar, devlet kurumları ve kritik altyapı kuruluşları tarafından kullanılan uzaktan erişim işlevlerini barındırıyor; bu da cihazların ele geçirilmesini tek bir cihazın ötesine geçen bir etkiye sahip kılıyor. Raporda aktarılan Shadowserver verilerine göre internete açık 400'den fazla SMA1000 cihazı bulunuyor; bu cihazların bazılarının düzeltmeyi zaten almış olabileceği tahmin ediliyor.

Pratikte, uzlaşma göstergeleri mevcutsa yalnızca düzeltmeyi yüklemek yeterli değil; SonicWall'un önerileri, cihazın, hesapların ve kimlik doğrulama belirteçlerinin risk altında kalmış olabilecek unsurlar olarak ele alınması gerektiğine işaret ediyor. Şirketin resmî bir uzlaşma göstergeleri listesi yayımlamaması nedeniyle savunma ekiplerinin olayları doğrulama kapasitesi görece sınırlı kalıyor.

Tekrarlanan güvenlik bağlamı

Olay, SMA1000'deki CVE-2026-15409 ve CVE-2026-15410 adlı iki başka açığın Temmuz 2026'da istismar edilmesinin ardından meydana geldi. Haftalarca süren saldırılar sırasında etkilenen VPN cihazlarına özel amaçlı kötü amaçlı yazılımların yüklendiği doğrulandı. Ertesi ay ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), fidye yazılımı çetelerinin bu iki açığı fiilen istismar etmeye başladığını doğruladı.

SonicWall ayrıca Aralık ayında SMA1000'deki CVE-2025-40602 adlı başka bir açığa ilişkin uyarıda bulundu; bu açık, kök ayrıcalıkları elde etmek için diğer açıklarla birlikte kullanıldı. İstismarların tekrarlanması, ilgili cihazların yöneticilerinin yeni bir uyarının yayımlanmasını beklemekle yetinmeyip düzeltme durumunu ve erişim günlüklerini gözden geçirmesini gerektiriyor.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör