Компанията SonicWall издаде спешно предупреждение за сигурност относно две уязвимости, засягащи нейните устройства от серията SMA1000. Компанията предупреждава, че нападателите активно експлоатират тези пропуски в реални атаки.

Най-критичният проблем, проследяван като CVE-2026-15409, има максимален рейтинг на сериозност CVSS от 10.0 и може да бъде експлоатиран отдалечено без необходимост от удостоверяване.

Уязвимостите засягат моделите SonicWall SMA1000 6210, 7210 и 8200, по-конкретно тези, които работят с определени версии на платформата с горещи корекции (hotfix) 12.4.3 и 12.5.0.

SonicWall поясни, че тези пропуски не засягат SSL-VPN услугите на нейните продукти за защитна стена или линията устройства SMA 100. CVE-2026-15409 е уязвимост за фалшифициране на заявки от страна на сървъра (SSRF), открита в интерфейса SMA1000 Workplace.

Неудостоверен отдалечен нападател може да експлоатира този пропуск, за да принуди уязвимо устройство да изпраща заявки към непредвидени вътрешни или външни местоположения.

SSRF уязвимостите могат да позволят на нападателите достъп до услуги, които обикновено не са достъпни от интернет, да сондират вътрешни мрежови ресурси или да улеснят по-нататъшно компрометиране.

Вторият проблем, CVE-2026-15410, е уязвимост за внедряване на код след удостоверяване (post-authentication code injection) в конзолата за управление на устройства SMA1000 (SMA1000 Appliance Management Console), която има CVSS резултат от 7.2.

При определени условия удостоверен администратор може да експлоатира тази уязвимост, за да изпълнява произволни команди на операционната система на устройството.

Въпреки че този пропуск изисква достъп на административно ниво, той може да даде на нападателя пълен контрол над засегнатата система, ако той получи идентификационни данни или компрометира административна сесия.

Екипът за реагиране при инциденти със сигурността на продуктите на SonicWall (PSIRT) е разследвал множество инциденти, включващи активна експлоатация на тези уязвимости.

Въпреки че компанията не разкрива технически подробности за заплахите или конкретните атаки, тя силно призовава клиентите незабавно да инсталират наличната гореща корекция (hotfix), тъй като в момента няма алтернативно решение.

Организациите, използващи засегнати устройства, трябва да надстроят своите SMA1000 устройства до версия 12.4.3-0345 или по-нова за клона 12.4.3, или версия 12.5.0-0283 или по-нова за клона 12.5.0. Горещата корекция е достъпна чрез клиентския портал MySonicWall.

Администраторите трябва също така да прегледат регистрационните файлове (logs) на устройствата и конфигурационните файлове за признаци на експлоатация. SonicWall идентифицира подозрителни заявки към /api/login или /api/logout, които връщат отговори HTTP 200 в extraweb_access.log, като потенциални индикатори за компрометиране.

Заявки към /wsproxy с подозрителни хост параметри, които връщат отговори HTTP 101, също могат да означават злонамерена дейност. Други предупредителни знаци включват записи за отмяна на горещи корекции (hotfix rollback) с имена, наподобяващи преминаване по директории (path traversal), в ctrl-service.log.

Администраторите трябва да проверят /var/lib/unit/conf.json за маршрути, които включват /api/login или /api/logout, тъй като тези пътища не принадлежат към легитимни конфигурации на SMA1000.

Ако бъдат открити доказателства за компрометиране, SonicWall препоръчва преинсталиране на фърмуера (re-imaging) на засегнатите хардуерни устройства или повторно внедряване на виртуалните устройства.

Организациите трябва също така да нулират всички потребителски и администраторски пароли, както и да нулират токените за еднократни пароли, базирани на времето (TOTP), за да анулират евентуално откраднати идентификационни данни за удостоверяване.

SonicWall изрази благодарност на изследователя от PSIRT Адам Бабис за докладването на уязвимостите, както и на Шон Кьосел и Стивън Адеър от Volexity за съдействието при разследването и идентифицирането на допълнителен индикатор за компрометиране.