КИБЕРБЕЗОПАСНОСТЬ

SonicWall предупредила о zero-day в SMA1000 с CVSS 10.0

Две уязвимости SonicWall в SMA1000 уже используют в атаках: одна получила CVSS 10.0, а CISA потребовала закрыть дыру до 17 июля 2026 года.

✍️ Редакция iTech News | 15.07.2026 | ⏱ 4 мин | Источник: BleepingComputer
🔐

Две уязвимости SonicWall в линейке SMA1000 уже эксплуатируются как zero-day, а одна из них получила максимальную оценку CVSS 10.0. Для компаний, у которых такие шлюзы стоят на периметре, это не история из серии «поставим патч в следующее окно», а повод проверять логи и обновляться немедленно.

О проблеме 14 июля 2026 года сообщила сама SonicWall, а детали привел BleepingComputer. Речь идет о двух уязвимостях: CVE-2026-15409 и CVE-2026-15410. Первая, с CVSS 10.0, это SSRF в интерфейсе Work Place у SMA1000 Appliance. Она позволяет удаленному неаутентифицированному атакующему заставить устройство отправлять запросы туда, куда оно не должно. Вторая, с базовой оценкой CVSS 7.2, это post-authentication code injection в Management Console: удаленный администратор может выполнить произвольные команды ОС. При этом SonicWall присвоила advisory итоговую оценку 10.0, потому что обе дыры уже подтвержденно используются в атаках.

Ключевой момент не в красивом наборе аббревиатур, а в формулировке вендора: SonicWall заявила, что расследовала несколько инцидентов и подтвердила активную эксплуатацию обеих уязвимостей. При этом компания не уточнила, используют ли злоумышленники их по отдельности или в связке. Для защитников это неприятная деталь: когда в атаках фигурируют одновременно SSRF и инъекция команд, обычно хочется быстро понять, идет ли речь о полной цепочке компрометации или о нескольких сценариях. Пока ответа нет, а значит, разумный режим работы один: считать компрометацию возможной и проверять артефакты взлома.

Под ударом оказались модели SMA1000 6210, 7210 и 8200v с platform-hotfix-релизами 12.4.3-03245, 12.4.3-03387, 12.4.3-03434, 12.5.0-02283, 12.5.0-02624 и 12.5.0-02800. Исправления доступны в версиях 12.4.3-03453 и 12.5.0-02835 и во всех более поздних релизах. SonicWall отдельно подчеркивает, что проблема не затрагивает SSL-VPN на межсетевых экранах SonicWall и линейку SMA 100 Series. Это важное уточнение для тех, кто сейчас в панике открывает инвентаризацию и пытается понять, сколько именно «сонников» у него на периметре.

Вендор не оставил пространства для любимой корпоративной тактики «поживем на временных мерах». Обходных путей и смягчающих мер нет: только установка hotfix. Более того, SonicWall опубликовала индикаторы компрометации, которые стоит проверить сразу. Среди них: запросы к /__api__/login или /__api__/logout со статусом HTTP 200 в extraweb_access.log; обращения к /wsproxy с подозрительными параметрами host и HTTP-статусом 101; записи о rollback hotfix с path traversal-именами в ctrl-service.log; а также наличие маршрутов для /__api__/login или /__api__/logout в файле /var/lib/unit/conf.json, хотя в нормальной конфигурации таких URI быть не должно. Это уже не абстрактный совет «будьте бдительны», а вполне прикладной чек-лист для админов и SOC.

Если признаки компрометации найдены, SonicWall рекомендует не ограничиваться патчем. Для физических устройств совет — переустановить образ, для виртуальных — развернуть заново. Затем сменить все пользовательские и административные пароли и сбросить TOTP-токены. Такой набор действий сам по себе многое говорит о степени доверия к уже скомпрометированному узлу: если вендор предлагает re-image и полную ротацию учетных данных, значит, сценарий «подлатали и поехали дальше» здесь выглядит слишком оптимистично.

Отдельный маркер серьезности истории — реакция CISA. Американское агентство уже внесло обе уязвимости SonicWall в каталог Known Exploited Vulnerabilities, то есть в список багов, которые не просто теоретически опасны, а реально используются злоумышленниками. Федеральным ведомствам США дали срок до 17 июля 2026 года, чтобы защитить затронутые системы в рамках Binding Operational Directive 26-04. Если исправления применить нельзя, продукт предписано вывести из эксплуатации. Обычно такие дедлайны хорошо отрезвляют даже тех, кто привык спорить о приоритетах патч-менеджмента до бесконечности.

Для русскоязычной IT-аудитории вывод довольно приземленный. Если SMA1000 используется как удаленный доступ для сотрудников, подрядчиков или администраторов, это потенциальная точка входа на самом чувствительном участке инфраструктуры: на периметре, рядом с аутентификацией и привилегированным доступом. Разработчикам и платформенным командам эта история тоже знакома: edge-устройства и консоли управления давно живут по тем же законам, что и любой другой софт, только цена ошибки там выше, а иллюзия «это же appliance, значит, все под контролем» держится удивительно долго. Именно поэтому уязвимости SonicWall из разряда новостей быстро превращаются в задачу для эксплуатации, безопасности, IAM и внутреннего аудита одновременно.

Открытый вопрос теперь не в том, будут ли эти атаки масштабироваться, а в том, сколько компаний узнают о проблеме из advisory, а сколько — уже по следам в логах и внезапной ротации всех секретов. В историях с zero-day на периметре разрыв между этими двумя сценариями обычно измеряется не неделями, а часами. Подробнее о публикации с техническими деталями можно посмотреть у BleepingComputer.

Поделиться: Telegram X LinkedIn