SonicWall предупреди за активна експлоатация на две уязвимости от тип „нулев ден“ (zero-day), засягащи устройствата от серията Secure Mobile Access (SMA) 1000, една от които може да бъде експлоатирана за постигане на произволно изпълнение на команди.
Уязвимостите са следните:
- CVE-2026-15409 (оценка по CVSS: 10.0) – Уязвимост от тип Server-side request forgery (SSRF), която отдалечен неудостоверен атакуващ може да експлоатира, за да предизвика устройството да отправя заявки към непредвидено местоположение.
- CVE-2026-15410 (оценка по CVSS: 7.2) – Уязвимост за инжектиране на код след автентификация, намираща се в конзолата за управление на устройствата (AMC). Отдалечен удостоверен атакуващ може да я експлоатира, за да изпълнява произволни команди на операционната система като администратор при определени условия.
От SonicWall заявиха, че са „разследвали множество случаи, показващи активната експлоатация на уязвимостите“, и призовават клиентите да внедрят корекциите възможно най-скоро. Пачовете са налични в следните версии:
- 12.4.3-03453 (platform-hotfix) и по-високи версии
- 12.5.0-02835 (platform-hotfix) и по-високи версии
Потребителите също така се призовават да извършат цялостен криминалистичен (форензик) анализ на системата, за да определят наличието на индикатори за компрометиране (IoCs), свързани с експлоатацията:
- Ако в ctrl-service.log се споменават отмени на корекции (hotfix rollbacks) с имена за преминаване по директории (path traversal)
- Ако във файла /var/lib/unit/conf.json се съдържат пътища за /__api__/login или /__api__/logout (тези адреси не съществуват в легитимната конфигурация)
- Ако в extraweb_access.log са регистрирани заявки към /__api__/login или /__api__/logout със статус HTTP 200
- Ако в extraweb_access.log са регистрирани заявки към /wsproxy с подозрителни параметри за хост и статус HTTP 101
Ако някой от тези индикатори е налице, се препоръчва преинсталиране на физическите устройства или повторно разгръщане на виртуалните устройства, промяна на потребителските и администраторските пароли, както и нулиране на токените за еднократни пароли, базирани на време (TOTP).
Откриването и докладването на уязвимостите се приписва на Адам Бабис от екипа за реагиране при инциденти със сигурността на продуктите на SonicWall (PSIRT). Компанията също така признава приноса на Шон Кьосел и Стивън Адеър от Volexity за подпомагане на вътрешното разследване и идентифициране на допълнителен индикатор за компрометиране.
Развитието на събитията подтикна Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) да добави двете уязвимости в своя каталог с известни експлоатирани уязвимости (KEV), изисквайки от федералните агенции на гражданската изпълнителна власт да приложат корекциите до 17 юли 2026 г.