Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) добави две уязвимости в устройствата SonicWall SMA1000 към своя каталог с известни експлоатирани уязвимости (KEV), потвърждавайки, че атакуващите ги използват при реални атаки.

Записите са добавени на 2 септември 2026 г., като от федералните цивилни агенции се изисква да отстранят рисковете до 5 септември 2026 г. Уязвимостите засягат устройствата SonicWall SMA1000, които обикновено се използват за осигуряване на защитен отдалечен достъп до корпоративни мрежи.

Тъй като тези системи се намират на периметъра на корпоративната мрежа и обработват връзки с привилегировани потребители, успешното им експлоатиране би могло да предостави на киберпрестъпниците път до чувствителни вътрешни системи.

Експлоатирани уязвимости в SonicWall SMA1000

CVE-2026-83549 е уязвимост за инжектиране на команди в операционната система (CWE-78). Според CISA, отдалечен атакуващ, който вече е автентифициран като администратор, може да я експлоатира, за да изпълни произволни команди на операционната система в засегнатото устройство.

Това може да доведе до отдалечено изпълнение на код (RCE), позволявайки на атакуващия да изпълнява команди, да променя настройките на устройството, да си осигури персистентност или потенциално да проникне по-дълбоко в свързаната среда.

Вторият проблем, CVE-2026-83548, е уязвимост за подправяне на заявки от страна на сървъра (SSRF), свързана с CWE-918 и CWE-441. За разлика от първата уязвимост, тази може да позволи на неавтентифициран отдалечен атакуващ да достъпи чувствителни функционалности и да извърши неоторизирани операции.

SSRF атаките могат да бъдат изключително опасни, тъй като мамят засегнатата система да извършва заявки, които външен киберпрестъпник не би могъл да направи директно.

Изисквания на CISA и препоръки

CISA обозначава и двете уязвимости като изискващи криминалистичен триаж съгласно Задължителна оперативна директива 26-04. Това означава, че засегнатите организации не трябва да третират проблема като рутинно инсталиране на корекции за сигурност.

Екипите по сигурност трябва да оценят дали устройствата SMA1000 са достъпни през интернет, да прегледат автентификацията и административната активност и да разследват за необичайни заявки, конфигурационни промени, нови акаунти, неочаквани процеси или съмнителни изходящи връзки.

Въпреки че в каталога на CISA не е посочено използването на зловреден софтуер от тип ransomware, активната експлоатация значително повишава спешността. Авторите на заплахи редовно насочват атаките си към VPN и устройства за отдалечен достъп, тъй като те могат да разкрият точки за достъп с висока стойност към корпоративни среди.

Организациите, използващи устройства SonicWall SMA1000, трябва незабавно да приложат предоставените от производителя мерки за защита и да следват указанията на CISA. Ако липсват мерки за смекчаване на риска, CISA съветва да се обмисли преустановяване на използването на засегнатия продукт.