SonicWall пусна корекции за сигурност, за да отстрани две уязвимости в VPN устройствата си от серията Secure Mobile Access (SMA) 1000, които са били експлоатирани при атаки от тип нулев ден.
Уязвимостите, разкрити вътрешно от Уилям Пери и Адам Бабис от SonicWall, са следните:
- CVE-2026-83548 (CVSS резултат: 10.0) – Уязвимост от тип SSRF преди автентикация в интерфейса Appliance Work Place, която може да позволи на отдалечен неупълномощен атакуващ да получи неразрешен достъп до чувствителни функционалности и да извършва неоторизирани операции.
- CVE-2026-83549 (CVSS резултат: 7.8) – Уязвимост за инжектиране на команди в операционната система след автентикация в Appliance Management Console (AMC), която може да позволи на отдалечен автентикиран атакуващ с администраторски права да изпълнява произволни команди при определени условия, водещи до отдалечено изпълнение на код.
От SonicWall заявиха, че са „проучили случай, показващ активна експлоатация на уязвимостите“, което подсказва, че киберпрестъпниците свързват двете слабости във верига, за да изпълняват произволен код върху засегнатите устройства.
Пропуските засягат моделите SMA 1000 (6210, 7210 и 8200v) в следните версии:
- 12.4.3-03453 (platform-hotfix) и по-стари версии
- 12.5.0-02835 (platform-hotfix) и по-стари версии
Корекциите за сигурност са пуснати във версии 12.4.3-03526 (platform-hotfix) и 12.5.0-02952 (platform-hotfix). SonicWall препоръчва на клиентите си да предприемат следните действия:
- Да обновят до най-новата версия на hotfix.
- Да прегледат системата за индикатори за компрометиране (IoCs).
- Ако бъдат намерени IoCs, да инсталират отново операционната система на устройствата, да сменят всички потребителски и администраторски пароли и да нулират TOTP (времево базирани еднократни пароли).
SonicWall не споделя подробности за естеството на дейността по експлоатацията или кой стои зад нея. Развитието идва малко повече от месец след като компанията пусна корекции за други две уязвимости в същия продукт – CVE-2026-15409 (CVSS 10.0) и CVE-2026-15410 (CVSS 7.2), които бяха използвани от автор на заплахата, известен като UTA0533, за внедряване на зловреден код KNUCKLEBALL.