
Уверены ли вы в безопасности своего устройства SonicWall SMA1000? Киберпреступники уже активно эксплуатируют критические 0-day уязвимости!
Компания SonicWall выпустила срочное предупреждение о двух серьезных уязвимостях безопасности, обнаруженных в устройствах удаленного доступа SMA1000 Series (Secure Mobile Access). Наиболее тревожным является тот факт, что данные уязвимости уже активно используются киберпреступниками в реальных атаках.
По словам специалистов, успешная эксплуатация этих уязвимостей может позволить злоумышленникам получить несанкционированный доступ к внутренней сети организации, установить полный контроль над системой и привести к компрометации конфиденциальных данных. Именно поэтому SonicWall рассматривает данные проблемы как критические угрозы безопасности, требующие немедленного устранения.
Наиболее опасная уязвимость — CVE-2026-15409
Самой серьезной из обнаруженных уязвимостей является CVE-2026-15409, которой присвоена максимальная оценка CVSS 10.0.
Данная уязвимость относится к классу Server-Side Request Forgery (SSRF) и присутствует в интерфейсе SMA1000 Workplace. Наиболее опасной особенностью является то, что для ее эксплуатации не требуется аутентификация. Иными словами, удаленный злоумышленник может отправлять специально сформированные запросы к уязвимому устройству без использования имени пользователя и пароля.
Эксплуатация SSRF-уязвимости позволяет злоумышленнику:
- обнаруживать внутренние сервисы, недоступные напрямую из Интернета;
- сканировать ресурсы внутренней сети;
- создавать плацдарм для атак на другие системы;
- формировать цепочки дальнейшей эксплуатации.
Подобные уязвимости считаются особенно опасными, поскольку позволяют получить скрытый доступ к внутренней инфраструктуре организации.
Вторая уязвимость — CVE-2026-15410
Вторая уязвимость зарегистрирована под идентификатором CVE-2026-15410 и получила оценку CVSS 7.2.
Она обнаружена в консоли управления SMA1000 Appliance Management Console и относится к категории Code Injection.
Для эксплуатации данной уязвимости требуются права администратора. Если злоумышленнику удастся получить доступ к учетной записи администратора либо скомпрометировать его активную сессию, он сможет выполнять произвольные команды на уровне операционной системы и полностью контролировать устройство.
Какие устройства находятся под угрозой?
Уязвимости затрагивают следующие модели SonicWall SMA1000:
- SMA 6210;
- SMA 7210;
- SMA 8200.
Проблема выявлена в некоторых версиях платформы 12.4.3 и 12.5.0 с установленными platform-hotfix.
При этом SonicWall отдельно подчеркивает, что данные уязвимости не затрагивают:
- службы Firewall SSL-VPN;
- устройства серии SMA 100.
Уязвимости уже активно эксплуатируются
Специалисты Product Security Incident Response Team (PSIRT) компании SonicWall изучили несколько реальных кибератак, в которых использовались данные уязвимости.
На данный момент компания не раскрывает подробную техническую информацию о группировках, осуществляющих атаки, а также о применяемых методах эксплуатации. Тем не менее SonicWall официально подтвердила факт активной эксплуатации уязвимостей и настоятельно рекомендует всем клиентам как можно скорее установить обновления безопасности.
Признаки компрометации (Indicators of Compromise)
Администраторам рекомендуется тщательно проверить журналы системы.
Следующие события могут свидетельствовать о компрометации устройства:
- подозрительные запросы к адресам /api/login или /api/logout, получившие ответ HTTP 200 (журнал extraweb_access.log);
- подозрительные запросы к /wsproxy с параметром host, получившие ответ HTTP 101;
- записи о hotfix rollback, содержащие признаки обхода каталогов (path traversal), в файле ctrl-service.log;
- наличие маршрутов /api/login или /api/logout в файле /var/lib/unit/conf.json. В штатной конфигурации такие маршруты отсутствуют.
Рекомендации по защите
Компания SonicWall сообщила, что временного способа защиты (workaround) для данных уязвимостей не существует. Поэтому единственной надежной мерой защиты является незамедлительная установка обновлений безопасности.
Организациям рекомендуется выполнить следующие действия:
- обновить устройства SMA1000 до версии 12.4.3-0345 или более новой версии hotfix;
- для устройств на ветке 12.5.0 установить обновление 12.5.0-0283 или более новую версию hotfix;
- провести детальный анализ всех системных журналов;
- при обнаружении признаков компрометации выполнить повторную установку (re-image) аппаратного устройства либо повторное развертывание (redeploy) виртуального устройства;
- заменить пароли всех пользователей и администраторов;
- заново выпустить токены TOTP;
- обязательно включить многофакторную аутентификацию (MFA) для административных учетных записей;
- ограничить доступ к интерфейсам управления только доверенными сетями или VPN;
- обеспечить постоянный мониторинг устройств и контроль журналов безопасности с использованием систем SIEM.
Инфраструктура удаленного доступа сегодня является одним из важнейших компонентов корпоративных сетей. Поэтому наличие 0-day уязвимостей в подобных устройствах представляет серьезную угрозу информационной безопасности организаций.
Особенно опасны такие уязвимости, как CVE-2026-15409, которые могут эксплуатироваться без аутентификации и имеют максимальную оценку CVSS 10.0. Для киберпреступников подобные уязвимости являются чрезвычайно привлекательной целью.
Чтобы минимизировать риски, организациям необходимо без промедления устанавливать обновления безопасности, проверять системы на наличие признаков компрометации, а также внедрять дополнительные меры защиты, включая многофакторную аутентификацию и непрерывный мониторинг.
В современной практике кибербезопасности одним из наиболее эффективных способов защиты остается своевременное обновление систем до того, как уязвимости начнут массово эксплуатироваться, а также постоянный контроль состояния информационной безопасности.



