SonicWall разкри две уязвимости, засягащи устройствата за отдалечен достъп от серията SMA1000, като злонамерени субекти вече са експлоатирали една от тях още преди официалното публикуване на препоръките за сигурност.

Несъвършенствата включват критична грешка за фалшифициране на заявки от страна на сървъра (SSRF), регистрирана като CVE-2026-15409, която получава максималния резултат от 10.0 по скалата CVSS, както и уязвимост с висока степен на опасност за локално ескалиране на привилегии, регистрирана като CVE-2026-15410. И двете са добавени в каталога с известни експлоатирани уязвимости (KEV) на CISA, което потвърждава наличието на активни атаки в реални условия.

Веригата от експлоатиране започва от /wsproxy – функция за проксиране на уебсокет в приложението SonicWall WorkPlace (обслужвано на порт 443). Тази функция е проектирана да тунелира TCP трафик към отдалечени хостове, но атакуващите могат да я насочат вместо това към локалния хост (localhost), което им позволява да достигнат до вътрешни услуги на устройството, които никога не са били предназначени да бъдат достъпни от интернет.

Оттам нататък киберпрестъпниците се насочват към процес на Erlang, който слуша на порт 1050. Проучване на Rapid7 установи, че този процес използва твърдо кодирана бисквитка за удостоверяване, което означава, че не са необходими идентификационни данни за постигане на отдалечено изпълнение на код.

След като получат достъп, атакуващите ескалират привилегиите си до пълен root достъп чрез злоупотреба с CVE-2026-15410 – уязвимост за преминаване през директории (path traversal) в работния процес remove_hotfix. Чрез подаване на злонамерен път към файл (като например ../../../../var/tmp/privesc) в процеса за премахване на корекции, системата изпълнява контролирани от атакуващия скриптове с root права, което обикновено е последвано от автоматично рестартиране на устройството.

Уязвимостите засягат моделите от серията SMA1000 – 6210, 7210 и 8200v, работещи с няколко версии на фърмуера, включително 12.4.3-03434 и 12.5.0-02800. Важно е да се отбележи, че функционалността SSL VPN на защитните стени SonicWall и серията SMA 100 не са засегнати.

Екипът за изследвания на Rapid7 наблюдава как атакуващите използват компрометираните устройства като прикрити точки за проникване в корпоративните мрежи. След като се установят стабилно, злонамерените субекти събират идентификационни данни, данни за сесии и генериращи кодове (seeds) за многофакторно удостоверяване (TOTP MFA), след което се насочват директно към средите на Active Directory.

Разследващите са установили необичайни модели на влизане в системите, включително удостоверяване от некорпоративни имена на устройства като „kali“, произлизащи от самото устройство без активна VPN сесия – ясен знак, че то се е превърнало в неконтролирана задна врата (backdoor).

Препоръките за защита включват:

  • Инсталирайте незабавно корекции за сигурност до коригираните версии 12.4.3-03453 или 12.5.0-02835 (или по-нови); няма алтернативни методи за заобикаляне на проблема.
  • Приемайте, че е налице компрометиране, ако бъдат открити индикатори, и следвайте насоките на SonicWall за разследване и възстановяване.
  • Проверявайте регистрационните файлове (логове) за подозрителни заявки към /wsproxy, необичайни повиквания на remove_hotfix и неочаквани влизания чрез NTLM от вътрешния IP адрес на устройството.
  • Нулирайте паролите и TOTP токените за всички потребители след всяко потвърдено компрометиране.
  • Обмислете блокиране на трафика от ASN 206092 (FNS Holdings Limited), свързан с наблюдаваната инфраструктура на атакуващите.

Вече се разпространява публичен код за демонстрация на уязвимостта (PoC) за CVE-2026-15409, а според докладите се разработва и модул за Metasploit, което означава, че опитите за експлоатиране вероятно ще се увеличат.

Предвид факта, че тази верига позволява неоторизирано компрометиране с root права без необходимост от удостоверяване, организациите, работещи с устройства SMA1000, трябва да третират отстраняването на тази уязвимост като спешен приоритет, а не като рутинен цикъл за актуализация.