SonicWall предупреди за активна експлоатация на две уязвимости от тип „нулев ден“ (zero-day), засягащи устройствата от серията Secure Mobile Access (SMA) 1000, една от които може да бъде експлоатирана за постигане на произволно изпълнение на команди.

Уязвимостите са следните:

  • CVE-2026-15409 (оценка по CVSS: 10.0) – Уязвимост от тип Server-side request forgery (SSRF), която отдалечен неудостоверен атакуващ може да експлоатира, за да предизвика устройството да отправя заявки към непредвидено местоположение.
  • CVE-2026-15410 (оценка по CVSS: 7.2) – Уязвимост за инжектиране на код след автентификация, намираща се в конзолата за управление на устройствата (AMC). Отдалечен удостоверен атакуващ може да я експлоатира, за да изпълнява произволни команди на операционната система като администратор при определени условия.

От SonicWall заявиха, че са „разследвали множество случаи, показващи активната експлоатация на уязвимостите“, и призовават клиентите да внедрят корекциите възможно най-скоро. Пачовете са налични в следните версии:

  • 12.4.3-03453 (platform-hotfix) и по-високи версии
  • 12.5.0-02835 (platform-hotfix) и по-високи версии

Потребителите също така се призовават да извършат цялостен криминалистичен (форензик) анализ на системата, за да определят наличието на индикатори за компрометиране (IoCs), свързани с експлоатацията:

  • Ако в ctrl-service.log се споменават отмени на корекции (hotfix rollbacks) с имена за преминаване по директории (path traversal)
  • Ако във файла /var/lib/unit/conf.json се съдържат пътища за /__api__/login или /__api__/logout (тези адреси не съществуват в легитимната конфигурация)
  • Ако в extraweb_access.log са регистрирани заявки към /__api__/login или /__api__/logout със статус HTTP 200
  • Ако в extraweb_access.log са регистрирани заявки към /wsproxy с подозрителни параметри за хост и статус HTTP 101

Ако някой от тези индикатори е налице, се препоръчва преинсталиране на физическите устройства или повторно разгръщане на виртуалните устройства, промяна на потребителските и администраторските пароли, както и нулиране на токените за еднократни пароли, базирани на време (TOTP).

Откриването и докладването на уязвимостите се приписва на Адам Бабис от екипа за реагиране при инциденти със сигурността на продуктите на SonicWall (PSIRT). Компанията също така признава приноса на Шон Кьосел и Стивън Адеър от Volexity за подпомагане на вътрешното разследване и идентифициране на допълнителен индикатор за компрометиране.

Развитието на събитията подтикна Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) да добави двете уязвимости в своя каталог с известни експлоатирани уязвимости (KEV), изисквайки от федералните агенции на гражданската изпълнителна власт да приложат корекциите до 17 юли 2026 г.