CISA потвърди, че групировки за рансъмуер са започнали да експлоатират две наскоро коригирани уязвимости в SonicWall SMA1000, включително уязвимост от тип фалшифициране на заявки от страна на сървъра (SSRF) с максимална степен на сериозност.
SMA1000 е защитен шлюз за отдалечен достъп от корпоративен клас, използван от големи компании, правителствени агенции и доставчици на управлявани услуги за сигурност (MSSP) за осигуряване на VPN достъп до вътрешни приложения и корпоративни мрежи.
SonicWall пусна корекции за сигурност за двата проблема (проследявани като CVE-2026-15409 и CVE-2026-15410) в средата на юли, когато също така предупреди, че атакуващите са ги експлоатирали при атаки от тип нулев ден.
„SonicWall PSIRT разследва множество случаи, показващи активна експлоатация на уязвимостите, описани в това предупреждение“, предупреди компанията по това време. „Клиентите се призовават настойчиво да обновят системите си до версията с спешна корекция (hotfix) възможно най-скоро, за да отстранят тези уязвимости.“
Фирмата за реагиране на инциденти Volexity по-късно разкри, че злонамерен субект, проследяван като UTA0533, е започнал да експлоатира уязвимостите още на 22 юни (седмици преди SonicWall публично да разкрие слабостите), за да инсталира зловреден код по поръчка, известен като KNUCKLEBALL, Sou5, ROOTRUN и ORANGETAIL на уязвими VPN устройства.
Организацията за интернет сигурност Shadowserver в момента проследява над 380 SMA1000 устройства, изложени в мрежата, въпреки че някои от тях може вече да са защитени срещу атаки.
Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) добави двата дефекта към своя каталог с известни експлоатирани уязвимости (KEV) на 14 юли, нареждайки на федералните граждански агенции да инсталират корекции за сигурност на своите системи в рамките на три дни.
„Този тип уязвимост е чест вектор на атака за киберпрестъпниците и представлява значителен риск за федералните предприятия“, заяви агенцията за киберсигурност.
Въпреки че SonicWall все още не е актуализирала първоначалното си съобщение, за да потвърди, че CVE-2026-15409 и CVE-2026-15410 са насочени към рансъмуер атаки, CISA вече ги е маркирала като експлоатирани от банди за рансъмуер в последните актуализации на каталога KEV.
През декември компанията предупреди клиентите си да отстранят друга уязвимост (CVE-2025-40602) в конзолата за управление на устройства SonicWall SMA1000 (AMC), която беше комбинирана от хакери в zero-day атаки за получаване на root привилегии.
Един месец по-рано SonicWall свърза подкрепяни от държави хакери с пробив в сигурността от септември, който разкри архивни файлове с конфигурация на защитната стена на клиенти, след като изследователи предупредиха за над 100 компрометирани акаунта на SonicWall SSLVPN чрез откраднати идентификационни данни.
През септември компанията пусна и актуализация на фърмуера, за да помогне за премахването на руткит зловреден софтуер OVERSTEP, внедрен при атаки, насочени към устройства от серията SMA 100.