SonicWall предупреждава, че атакуващи лица експлоатират две уязвимости в SMA1000, проследявани като CVE-2026-15409 и CVE-2026-15410, при zero-day атаки, и настоятелно призовава клиентите да инсталират наскоро пуснатите актуализации за сигурност.
CVE-2026-15409 е критична (CVSS 10.0) уязвимост за фалшифициране на заявки от страна на сървъра (SSRF) в интерфейса SMA1000 Appliance Work Place. Тя позволява на отдалечен, неаутентикиран атакуващ да принуди устройството да прави заявки към нежелани местоположения.
CVE-2026-15410 е уязвимост от висока степен на опасност (CVSS 7.2) за внедряване на код след аутентификация в конзолата за управление на SMA1000. Тя би могла да позволи на отдалечен оторизиран администратор да изпълнява произволни команди в операционната система.
Въпреки че CVE-2026-15410 изисква администраторски привилегии, SonicWall дава на предупреждението общ CVSS рейтинг от 10.0.
SonicWall съобщава, че е разследвала множество инциденти и е потвърдила, че и двете уязвимости се експлоатират активно. Компанията настоятелно призовава клиентите да преминат към коригираното издание (hotfix) възможно най-скоро. Не се съобщава дали атакуващите комбинират двете уязвимости във верига.
Засегнати са моделите SMA1000 6210, 7210 и 8200v, работещи с версии на платформата 12.4.3-03245, 12.4.3-03387, 12.4.3-03434, 12.5.0-02283, 12.5.0-02624 и 12.5.0-02800. Корекциите са налични във версии 12.4.3-03453 и 12.5.0-02835 и по-нови.
Уязвимостите не засягат SSL-VPN на защитните стени на SonicWall или продуктовата линия SMA 100.
SonicWall сподели и индикатори за компрометиране (IOCs), които администраторите могат да използват за проверка на устройствата:- ако в extraweb_access.log се споменават заявки към /__api__/login или /__api__/logout със статус HTTP 200;
- ако в extraweb_access.log се споменават заявки към /wsproxy със подозрителни параметри на хоста и статус HTTP 101;
- ако в ctrl-service.log се споменават връщания на по-стари версии (rollbacks) на корекции с имена за преминаване през директории (path traversal);
- ако /var/lib/unit/conf.json съдържа пътища за /__api__/login или /__api__/logout (тези URIs не съществуват в легитимната конфигурация).
Ако се установи компрометиране, се препоръчва преинсталиране на физическите устройства или повторно разгръщане на виртуалните, промяна на всички потребителски и администраторски пароли и нулиране на TOTP токените. Няма други налични заобиколни решения освен инсталирането на корекциите.
Агенцията за киберсигурност и сигурност на инфраструктурата на САЩ (CISA) добави двете уязвимости в своя каталог с известни експлоатирани уязвимости (KEV).