КИБЕРБЕЗОПАСНОСТЬ

Уязвимость SonicWall SMA1000 начали эксплуатировать через три дня после патча

Уязвимость SonicWall SMA1000 максимальной критичности начали атаковать через три дня после выхода исправления. Под угрозой VPN-шлюзы компаний.

✍️ Редакция iTech News | 10.10.2026 | ⏱ 4 мин | Источник: BleepingComputer
🔐

Уязвимость SonicWall SMA1000 с максимальной оценкой критичности уже используют в атаках: исправление вышло во вторник, а к пятнице исследователи зафиксировали попытки эксплуатации. Для компаний это не очередной повод «проверить обновления», а конкретный риск компрометации шлюза удалённого доступа — точки, через которую сотрудники, подрядчики и администраторы попадают во внутреннюю сеть.

Проблема получила идентификатор CVE-2026-102255 и затрагивает интерфейс Appliance WorkPlace на устройствах SMA1000 6210, 7210 и виртуальной модели 8200v. По данным BleepingComputer, линейка SMA 100 и SSL-VPN на межсетевых экранах SonicWall под действие этой ошибки не подпадают. Вендор выпустил патч 6 октября, однако окно между публикацией бюллетеня и первыми сканированиями оказалось привычно коротким.

Суть дефекта — в возможности для удалённого неаутентифицированного атакующего заставить устройство выполнять запросы от своего имени. Такой класс проблем часто называют SSRF: внешнему пользователю удаётся добраться до функций, которые должны быть доступны лишь внутри самого шлюза. В этом случае потенциальный нарушитель может обращаться к внутренним компонентам и выполнять несанкционированные операции, не имея легитимной учётной записи.

Основатель Previdian и исследователь безопасности Райан Дьюхерст сообщил, что сеть ловушек компании увидела запросы, соответствующие эксплуатации CVE-2026-102255. Атакующие обращались к интерфейсу WorkPlace Extraweb и отправляли специально сформированный OPTIONS-запрос, пытаясь достучаться до локального CouchDB по адресу 127.0.0.1:5984. Затем запрос вёл к design-документу CouchDB и функции _rewrite; в заголовке HTTP Basic Authorization использовались учётные данные admin:admin.

Это важная техническая деталь для команд ИБ и сетевых администраторов. Речь идёт не просто о случайном интернет-шуме вокруг свежего CVE: наблюдаемый трафик нацелен на конкретный внутренний сервис и предполагает определённую цепочку действий. При этом Previdian пока не подтвердил, что зафиксированные попытки действительно позволили скомпрометировать хотя бы одно устройство. Между «похоже на эксплуатацию» и доказанным захватом шлюза есть разница, но ждать окончательного отчёта, оставив сервис без обновления, — плохая стратегия.

VPN-шлюзы снова оказываются на переднем крае

Уязвимость SonicWall SMA1000 привлекает атакующих по понятной причине: такие устройства стоят на границе корпоративной инфраструктуры и дают доступ к внутренним приложениям и сетям. Их используют MSSP-провайдеры, крупные компании и государственные организации. Удачная атака на шлюз может оказаться выгоднее взлома отдельной рабочей станции: одна внешняя точка открывает путь к множеству внутренних ресурсов.

Для SonicWall это не изолированный эпизод. В июле злоумышленники неделями использовали две уязвимости нулевого дня в SMA1000 — CVE-2026-15409 и CVE-2026-15410. Тогда на уязвимые VPN-устройства устанавливали вредоносные программы Sou5, OrangeTail и RootRun. Позднее Агентство США по кибербезопасности и защите инфраструктуры, CISA, связало часть тех атак с группировками, работающими с вымогательским ПО.

В сентябре SonicWall также предупреждала о двух нулевых днях, CVE-2026-83548 и CVE-2026-83549. По данным вендора, атакующие объединяли эти ошибки в цепочки, чтобы добиться удалённого выполнения кода на уязвимых SMA1000. Новый октябрьский дефект использует другой способ эксплуатации, но вновь затрагивает тот же интерфейс WorkPlace, который уже фигурировал в SSRF-уязвимостях, раскрытых в июле и сентябре.

Масштаб экспозиции пока нельзя назвать огромным, но он достаточен для прицельной работы: Shadowserver отслеживает более 400 доступных из интернета экземпляров SMA1000. Неизвестно, какая доля из них относится к исследовательским ловушкам и сколько реальных систем уже получило патч. Для нападающих этого и не требуется: автоматизированное сканирование быстро отделяет отвечающие устройства от недоступных, а затем можно сосредоточиться на тех, где обновление отложили из-за регламента, нехватки окна обслуживания или банального отсутствия инвентаризации.

Что проверить администраторам

Первое действие очевидно: определить, есть ли в инфраструктуре SMA1000 6210, 7210 или 8200v с доступным Appliance WorkPlace, и установить выпущенное SonicWall исправление. Важно не подменять проверку предположением «у нас SonicWall, значит, мы уязвимы» или, наоборот, «у нас VPN работает через firewall, значит, всё безопасно». Затронуты конкретные модели и интерфейс; SMA 100 Series и SSL-VPN на файрволах SonicWall, согласно бюллетеню производителя, не входят в этот список.

После обновления стоит изучить журналы WorkPlace Extraweb и сетевые события вокруг обращений к 127.0.0.1:5984. Особого внимания заслуживают необычные OPTIONS-запросы, попытки обратиться к CouchDB и заголовки Basic Authorization с подозрительными значениями. Такие индикаторы не доказывают взлом сами по себе, однако помогают отделить обычную эксплуатацию шлюза от попыток пройти к внутреннему сервису через внешний веб-интерфейс.

Для российских компаний вывод шире одной уязвимости SonicWall SMA1000. Периметровые устройства должны попадать в тот же цикл управления патчами, что и серверы с интернет-доступом: владелец сервиса, точная модель, версия прошивки, внешний адрес, сроки установки обновлений и контроль после изменений. В VPN-инфраструктуре особенно опасна ситуация, когда за доступность отвечает одна команда, а журналирование, мониторинг и реакция на инциденты — другая. Атакующий не будет разбираться в оргструктуре, когда найдёт открытый шлюз.

За последние четыре года CISA внесло в каталог известных эксплуатируемых уязвимостей 19 проблем SonicWall, причём 13 из них агентство связало с использованием группировками-вымогателями. Свежий CVE-2026-102255 показывает, насколько сжался срок между выходом патча и атакой. Главный вопрос теперь не в том, появится ли рабочая эксплуатация в открытом доступе, а в том, сколько организаций успеют обновить внешние SMA1000 до того, как сканирование превратится в успешные проникновения.

Поделиться: Telegram X LinkedIn