Само броени седмици след вълна от атаки с откупващ софтуер (ransomware), нови уязвимости в устройствата от серията SMA1000 биват активно експлоатирани.
Изследователи по сигурността предупреждават, че киберпрестъпници верижно комбинират уязвимост с критична степен на опасност в устройствата SonicWall SMA1000 с уязвимост от висока степен, за да постигнат отдалечено изпълнение на код (remote code execution).
Критична уязвимост от тип Server-Side Request Forgery (SSRF) в интерфейса Appliance Work Place, проследявана като CVE-2026-83548, позволява на атакуващ да получи достъп до чувствителни функции и да извършва неоторизирани действия. Уязвимостта е с оценка за сериозност 10 – максималната по скалата.
Тази уязвимост се комбинира с CVE-2026-83549 – уязвимост с висока степен на опасност за инжектиране на команди в операционната система (OS command-injection) в Appliance Management Console. Тя има оценка за сериозност 7.8.
Във вторник SonicWall потвърди, че уязвимостите се експлоатират активно („in the wild“) и призова всички потребители незабавно да обновят системите си с най-новата корекция за сигурност.
В сряда Агенцията за киберсигурност и инфраструктурна сигурност (CISA) добави CVE-2026-83548 и CVE-2026-84549 към каталога си с познати експлоатирани уязвимости (Known Exploited Vulnerabilities). Федералните цивилни изпълнителни агенции в САЩ разполагат със срок до събота да отстранят уязвимостите.
Изследователите от Rapid7 отбелязват, че устройствата SonicWall SMA често се използват в среди, в които служители и други упълномощени страни имат защитен достъп до вътрешни приложения и ресурси. Приложенията в Appliance Work Place в тези среди често са достъпни през публичния интернет.
Текущата злонамерена активност идва по-малко от два месеца след като устройствата SonicWall SMA1000 бяха обект на атаки през юли. Изследователи от Volexity проследиха експлоатацията на CVE-2026-15409 и CVE-2026-15410 до активност на автори на заплахи, започнала през юни.
Експертите от Volexity свързаха предишната активност с злонамерен субект, идентифициран като UTA0533. Към момента изследователите все още не са свързали настоящите атаки с конкретна киберпрестъпна група.