网络安全

SonicWall警告SMA1000设备中的两个零日漏洞遭到利用

SonicWall确认,攻击者今日在一系列攻击中利用两个零日漏洞,针对SMA1000设备执行远程命令,并敦促客户立即安装紧急修复程序。受影响的型号包括6210、7210和8200v,而SMA 100 Series产品以及运行在SonicWall防火墙上的SSL-VPN服务不受影响。

2026-09-02
1 分钟阅读
12 浏览量
فريق تحرير certi.news
SonicWall警告SMA1000设备中的两个零日漏洞遭到利用

SonicWall于2026年9月2日警告称,SMA1000安全远程访问设备中的两个零日漏洞正遭到主动利用,并确认攻击者将两者结合起来发动攻击,从而在受影响设备上执行远程命令。该公司要求客户尽快安装最新的紧急修复版本。

第一个漏洞的标识符为CVE-2026-83548,存在于Appliance WorkPlace界面中,被归类为最高严重级别的命令注入缺陷。该问题与服务器端请求伪造(SSRF)漏洞有关,攻击者可在利用链中借此实现设备上的命令执行。

第二个漏洞CVE-2026-83549存在于Appliance Management Console中。拥有管理员权限的攻击者可以利用该漏洞,在未更新的设备上执行任意操作系统命令。根据SonicWall的警告,目前的攻击将两个漏洞结合使用,而不是将它们分别作为独立攻击路径。

受影响的设备和响应措施

SMA1000 6210、SMA1000 7210和SMA1000 8200v型号均受这两个漏洞影响,无论设备是虚拟设备还是物理设备。该公司说明,运行在SonicWall防火墙上的SSL-VPN服务,以及SMA 100 Series产品,不在警告所述的受影响范围内。

除安装紧急修复程序外,SonicWall还建议系统管理员重新创建设备镜像、修改用户和管理员密码,并在出现入侵迹象时重置基于TOTP的多因素身份验证令牌。不过,截至目前,该公司尚未公布正在进行的攻击详情,也未公布其在调查期间发现的入侵指标清单。

为什么这条新闻很重要?

SMA1000设备承载着大型机构、政府部门和关键基础设施组织使用的远程访问功能,因此其遭到入侵的影响将超出单台设备。根据报告引用的Shadowserver数据,互联网上有400多台SMA1000设备暴露,其中部分设备可能已经安装了补丁。

实际上,如果已经存在入侵指标,仅安装修复程序是不够的;SonicWall的建议表明,应将设备、账户和身份验证令牌视为可能已经遭到泄露的要素。由于该公司尚未提供正式的入侵指标清单,防御团队核实事件的能力仍相对有限。

反复出现的安全背景

此次事件发生在SMA1000遭到利用的另外两个漏洞之后,即CVE-2026-15409CVE-2026-15410。这两个漏洞于2026年7月在持续数周的攻击中遭到利用,期间有人在受影响的VPN设备上安装了定制恶意软件。次月,美国网络安全与基础设施安全局(CISA)确认,勒索软件团伙已经开始实际利用这两个漏洞。

SonicWall还曾在12月警告SMA1000中的另一个漏洞CVE-2025-40602,该漏洞与其他漏洞结合使用,以获取根权限。反复发生的利用意味着,相关设备管理员需要审查补丁状态和访问日志,而不能只是等待新的警告出现。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻