SonicWall выпустила срочные исправления для CVE-2026-102255 — SSRF-уязвимости с максимальным уровнем опасности в шлюзах удалённого доступа SMA1000. Уязвимость SonicWall позволяет удалённому неаутентифицированному атакующему заставить устройство выполнять запросы от своего имени, а для компаний это означает риск доступа к внутренним сервисам через привычный периметр VPN.
Проблема затрагивает модели SMA1000 6210, 7210 и виртуальный 8200v, работающие с интерфейсом Appliance WorkPlace, сообщает BleepingComputer. Линейка SMA 100, а также SSL-VPN на межсетевых экранах SonicWall под действие CVE-2026-102255 не попадают. Производитель уже опубликовал hotfix-обновления и рекомендует установить их без ожидания следующего планового окна обслуживания.
SSRF, или server-side request forgery, — неприятный класс ошибок именно для устройств на границе сети. Вместо прямого подключения к закрытому ресурсу злоумышленник использует уязвимый шлюз как посредника: отправляет специально сформированный запрос, а устройство обращается к внутреннему адресу или функции от своего доверенного имени. В описанном случае SonicWall связывает проблему с непредусмотренным альтернативным путём доступа. Эксплуатация не требует учётной записи, а сложность атаки компания оценивает как низкую.
Практическая опасность здесь не сводится к самому факту запроса. Если шлюз может достучаться до административных интерфейсов, внутренних API или сервисов, не предназначенных для доступа извне, атакующий получает точку для дальнейшего исследования сети и выполнения несанкционированных операций. Конкретный сценарий зависит от конфигурации организации: сегментации, правил доступа со стороны SMA1000, доступных внутренних сервисов и того, какие интерфейсы доверяют запросам от VPN-шлюза.
На момент публикации SonicWall не видит признаков эксплуатации CVE-2026-102255 в реальных атаках. Это хорошая новость, но не повод оставлять обновление в бэклоге: по данным Shadowserver, в интернете обнаруживается более 400 SMA1000, хотя часть из них уже могла получить патч. Для атакующих такие устройства особенно интересны, потому что их используют государственные структуры, провайдеры управляемых услуг и крупные компании для удалённого доступа к корпоративным приложениям и сетям.
Контекст у уведомления нервный. С начала 2026 года злоумышленники уже использовали несколько уязвимостей SMA1000 как zero-day. В июле две ошибки — CVE-2026-15409 и CVE-2026-15410 — эксплуатировались неделями: на уязвимые VPN-устройства устанавливали вредоносные программы Sou5, OrangeTail и RootRun. Агентство CISA связывало эти атаки с группами, работающими с вымогательским ПО. В сентябре SonicWall также предупреждала о цепочке из двух zero-day, CVE-2026-83548 и CVE-2026-83549, которая позволяла удалённо выполнять код на SMA1000.
Это важная поправка к типичной логике приоритизации. Формулировка «пока не эксплуатируется» часто отправляет уязвимость в очередь после более громких инцидентов. Однако история SMA1000 показывает, что публичные VPN-шлюзы быстро привлекают и криминальные группы, и операторов начального доступа. За последние четыре года CISA внесло в каталог известных эксплуатируемых уязвимостей 19 проблем SonicWall; 13 из них, по данным BleepingComputer, использовались и в атаках с вымогательским ПО.
Для ИТ-отдела минимальный план выглядит вполне приземлённо: определить все физические и виртуальные SMA1000, сверить их модели и версии с бюллетенем производителя, установить hotfix и проверить, не остались ли административные интерфейсы доступны из интернета без необходимости. Отдельно полезно просмотреть журналы шлюза и сетевые логи на необычные исходящие обращения к внутренним адресам или сервисам метаданных. Даже если признаков компрометации нет, документированная проверка поможет не гадать через неделю, когда команда безопасности спросит, закрыта ли уязвимость SonicWall.
Для разработчиков и владельцев внутренних платформ эта история тоже не только про сетевиков. SSRF использует доверие между компонентами: если внутренний сервис считает любой запрос от шлюза безопасным, сегментация становится формальностью. Ограничения исходящего трафика, отдельные сервисные учётные данные, запрет доступа к административным endpoint'ам и нормальная аутентификация между сервисами снижают ущерб даже в случае появления следующей ошибки на периметре.
Главный вопрос теперь не в том, появится ли публичный код эксплуатации именно для CVE-2026-102255, а в том, сколько открытых SMA1000 останется без исправления к этому моменту. В сегменте удалённого доступа скорость установки патча давно стала не операционной метрикой, а частью защиты от вымогательства: атакующим достаточно одного забытого шлюза, чтобы превратить внешнюю точку входа во внутреннюю проблему.