SonicWall于2026年9月2日警告称,SMA1000安全远程访问设备中的两个零日漏洞正遭到主动利用,并确认攻击者将两者结合起来发动攻击,从而在受影响设备上执行远程命令。该公司要求客户尽快安装最新的紧急修复版本。
第一个漏洞的标识符为CVE-2026-83548,存在于Appliance WorkPlace界面中,被归类为最高严重级别的命令注入缺陷。该问题与服务器端请求伪造(SSRF)漏洞有关,攻击者可在利用链中借此实现设备上的命令执行。
第二个漏洞CVE-2026-83549存在于Appliance Management Console中。拥有管理员权限的攻击者可以利用该漏洞,在未更新的设备上执行任意操作系统命令。根据SonicWall的警告,目前的攻击将两个漏洞结合使用,而不是将它们分别作为独立攻击路径。
受影响的设备和响应措施
SMA1000 6210、SMA1000 7210和SMA1000 8200v型号均受这两个漏洞影响,无论设备是虚拟设备还是物理设备。该公司说明,运行在SonicWall防火墙上的SSL-VPN服务,以及SMA 100 Series产品,不在警告所述的受影响范围内。
除安装紧急修复程序外,SonicWall还建议系统管理员重新创建设备镜像、修改用户和管理员密码,并在出现入侵迹象时重置基于TOTP的多因素身份验证令牌。不过,截至目前,该公司尚未公布正在进行的攻击详情,也未公布其在调查期间发现的入侵指标清单。
为什么这条新闻很重要?
SMA1000设备承载着大型机构、政府部门和关键基础设施组织使用的远程访问功能,因此其遭到入侵的影响将超出单台设备。根据报告引用的Shadowserver数据,互联网上有400多台SMA1000设备暴露,其中部分设备可能已经安装了补丁。
实际上,如果已经存在入侵指标,仅安装修复程序是不够的;SonicWall的建议表明,应将设备、账户和身份验证令牌视为可能已经遭到泄露的要素。由于该公司尚未提供正式的入侵指标清单,防御团队核实事件的能力仍相对有限。
反复出现的安全背景
此次事件发生在SMA1000遭到利用的另外两个漏洞之后,即CVE-2026-15409和CVE-2026-15410。这两个漏洞于2026年7月在持续数周的攻击中遭到利用,期间有人在受影响的VPN设备上安装了定制恶意软件。次月,美国网络安全与基础设施安全局(CISA)确认,勒索软件团伙已经开始实际利用这两个漏洞。
SonicWall还曾在12月警告SMA1000中的另一个漏洞CVE-2025-40602,该漏洞与其他漏洞结合使用,以获取根权限。反复发生的利用意味着,相关设备管理员需要审查补丁状态和访问日志,而不能只是等待新的警告出现。