Устройствата SonicWall Secure Mobile Access (SMA), свързани с интернет, са изправени пред сериозна заплаха, след като атакуващи превърнаха две уязвимости в път за пълен контрол над VPN портала.
Кампанията дава възможност на външно лице да премине от обикновена уеб заявка към достъп на ниво root, без парола, сесия или взаимодействие с потребителя.
Активността е започнала преди публичното оповестяване и достига до вътрешни услуги, които обикновено са недостъпни.
След като атакуващите поемат контрол над устройството, те могат да крадат идентификационни данни, да наблюдават мрежовия трафик, да запазят достъп след рестартиране и да използват VPN портала като стартова точка към по-широката мрежа.
Resecurity съобщи в доклад, споделен с Cyber Security News (CSN), че INC Ransomware се е появил като основния злонамерен субект, използващ пълната верига от уязвимости.
Докладът посочва, че експлоатацията е наблюдавана поне от 22 юни, преди да се появят корекциите за сигурност през юли, оставяйки на организациите малко време за реакция.
Рискът е особено висок, тъй като VPN устройствата се намират между публичния интернет и ценните вътрешни системи.
Компрометираното устройство може да управлява отдалечения достъп и данните за сесиите, превръщайки се в опорна точка за кражба на идентификационни данни, странично движение и подготовка за заразяване с ransomware.
Тъй като е доверено от потребителите и свързаните системи, злонамерената дейност може да се слее с нормалния трафик за отдалечен достъп, забавяйки разкриването, докато атакуващите картографират средата, събират данни, крадат допълнителни идентификационни данни тихо и решават дали да внедрят ransomware по-късно.
Устройствата SonicWall SMA са застрашени от компрометиране с root права без необходимост от кликванеВеригата комбинира CVE-2026-15409, заобикаляне на wsproxy с максимална сериозност преди автентификация, с CVE-2026-15410, уязвимост от тип path-traversal в процеса removehotfix.
Първият проблем отваря WebSocket тунел към услуги, които трябва да приемат само локални връзки. Вторият може да превърне достъп с ниски привилегии в root контрол чрез стартиране на подготвен скрипт с пълни системни права.
Атакуващите изпращат специално изготвена заявка, съдържаща фалшифицирани клиентски данни, след което насочват тунела към localhost услуги, включително CouchDB и услугата за управление.
Това преодолява вътрешното разделение, позволявайки на натрапника да пише файлове и да подготви злонамерения код. По-ранни анализи на експлоатацията на zero-day уязвимости в SonicWall описват как този път е бил използван за достигане до вътрешни компоненти.
С достъп от ниво root, операторите са разположили устойчива задна врата (backdoor), скрит инструмент за пренасочване и уеб шел (web shell) в паметта. Променените настройки за стартиране и маршрутизиране помагат на имплантите да оцелеят след рестартиране.
Използването на tcpdump срещу некриптиран LDAP трафик също показва защо изложените VPN системи могат да изложат на риск по-широката инфраструктура за идентичност.
Засегнатата линия е серията SMA 1000, включително устройствата SMA 6210, SMA 7210 и SMA 8200v, както и vCMS внедряванията. Продуктите SonicWall firewall SSL VPN и SMA 100 Series не са засегнати от този проблем.
Сравнете излагането на риск с по-ранния анализ на уязвимостта преди автентификация в SMA100, който подчертава как недостатъците в интернет свързаните устройства могат да се превърнат в директен проблем за предприятието.
Администраторите трябва да обновят засегнатите системи до фърмуер 12.4.3-03453 или по-нов, или 12.5.0-02835 или по-нов.
Няма временно решение (workaround) и само инсталирането на корекции за сигурност не е достатъчно, ако устройството е било изложено на риск преди актуализацията. Екипите трябва да приемат, че изложените уязвими устройства са били обект на атака, и да запазят регистрационните файлове (логовете) преди да правят промени.
Фокусиран преглед трябва да провери записите за достъп за подозрителен wsproxy трафик, неочаквани WebSocket отговори и необичайни клиентски низове.
Проверете временните директории, стартиращите файлове и конфигурацията на маршрутизирането за изброените артефакти, неочаквани програми със setuid права и активност за прихващане на пакети. Актуалните материали по бюлетина за активната zero-day уязвимост в SMA1000 предоставят допълнителен контекст за нивата на пачване и признаците на проникване.
Ако компрометирането бъде потвърдено, по-безопасният отговор е възстановяване на фабричните настройки и преинсталиране на устройството с обновен фърмуер, като се възстанови само доказано чиста конфигурация отпреди излагането на риск.
Организациите трябва да сменят идентификационните данни на администраторите, директорийните услуги и потребителите, управлявани от устройството, заедно със сертификатите, API ключовете и тайните за многофакторна автентификация. Директорийният трафик също трябва да бъде преместен към криптирани протоколи като LDAPS или StartTLS.
Ограничаването на публичния достъп, ограничаването на входящия трафик до доверени диапазони от адреси, разделянето на интерфейсите за управление и препращането на логовете към централна платформа за мониторинг могат да намалят шансовете за повторно проникване.
Това се вписва в по-широкия модел на групи за изнудване с ransomware, насочени към VPN портали, където гранично устройство предлага на атакуващите бърз път към вътрешните системи. Засегнатите организации се нуждаят едновременно от отстраняване на уязвимостта, пълна оценка за компрометиране и възстановяване на идентификационните данни.