Само броени седмици след вълна от атаки с откупващ софтуер (ransomware), нови уязвимости в устройствата от серията SMA1000 биват активно експлоатирани.

Изследователи по сигурността предупреждават, че киберпрестъпници верижно комбинират уязвимост с критична степен на опасност в устройствата SonicWall SMA1000 с уязвимост от висока степен, за да постигнат отдалечено изпълнение на код (remote code execution).

Критична уязвимост от тип Server-Side Request Forgery (SSRF) в интерфейса Appliance Work Place, проследявана като CVE-2026-83548, позволява на атакуващ да получи достъп до чувствителни функции и да извършва неоторизирани действия. Уязвимостта е с оценка за сериозност 10 – максималната по скалата.

Тази уязвимост се комбинира с CVE-2026-83549 – уязвимост с висока степен на опасност за инжектиране на команди в операционната система (OS command-injection) в Appliance Management Console. Тя има оценка за сериозност 7.8.

Във вторник SonicWall потвърди, че уязвимостите се експлоатират активно („in the wild“) и призова всички потребители незабавно да обновят системите си с най-новата корекция за сигурност.

В сряда Агенцията за киберсигурност и инфраструктурна сигурност (CISA) добави CVE-2026-83548 и CVE-2026-84549 към каталога си с познати експлоатирани уязвимости (Known Exploited Vulnerabilities). Федералните цивилни изпълнителни агенции в САЩ разполагат със срок до събота да отстранят уязвимостите.

Изследователите от Rapid7 отбелязват, че устройствата SonicWall SMA често се използват в среди, в които служители и други упълномощени страни имат защитен достъп до вътрешни приложения и ресурси. Приложенията в Appliance Work Place в тези среди често са достъпни през публичния интернет.

Текущата злонамерена активност идва по-малко от два месеца след като устройствата SonicWall SMA1000 бяха обект на атаки през юли. Изследователи от Volexity проследиха експлоатацията на CVE-2026-15409 и CVE-2026-15410 до активност на автори на заплахи, започнала през юни.

Експертите от Volexity свързаха предишната активност с злонамерен субект, идентифициран като UTA0533. Към момента изследователите все още не са свързали настоящите атаки с конкретна киберпрестъпна група.