Активно използвани SonicWall SMA уязвимости поставят фокус върху сигурността на инфраструктурата за отдалечен достъп
SonicWall публикува спешно предупреждение за две активно използвани zero-day уязвимости в Secure Mobile Access (SMA) 1000 Series устройства. Уязвимостите са проследени като CVE-2026-15409 и CVE-2026-15410 и засягат системи, които често се използват за отдалечен достъп до корпоративни среди.
Темата е важна, защото remote access устройствата стоят на границата между интернет и вътрешната мрежа. Те обслужват потребители, доставчици, администратори и интеграции, но в същото време са високостойностна цел за атакуващите.
SonicWall потвърждава активна експлоатация и препоръчва незабавно прилагане на hotfix версии. CISA (Cybersecurity and Infrastructure Security Agency) добави двете уязвимости в KEV (Known Exploited Vulnerabilities) каталога, което потвърждава, че рискът вече не е само теоретичен.
Какво се случва
Засегнати са SonicWall SMA 1000 Series устройства. Това са решения за защитен отдалечен достъп, които често са разположени на мрежовата граница и са достъпни от интернет.
Двете уязвимости са:
- CVE-2026-15409 — SSRF (Server-Side Request Forgery) уязвимост в SMA 1000 Appliance Work Place интерфейса. Тя може да позволи на неавтентикиран отдалечен атакуващ да накара устройството да изпраща заявки към неочаквани вътрешни или външни адреси.
- CVE-2026-15410 — уязвимост за code injection в Appliance Management Console (AMC). Тя може да позволи на автентикиран отдалечен атакуващ с подходящи права да изпълнява команди на ниво операционна система при определени условия.
SonicWall посочва, че са разследвани няколко случая, които показват активна експлоатация на тези уязвимости. Rapid7 също съобщава за targeted exploitation на internet-facing SMA 1000 устройства и описва поведение, при което атакуващите използват устройствата като входна точка към вътрешната инфраструктура.
Защо това има значение
Remote access инфраструктурата е критична част от защитния модел на организацията. Тя управлява достъп до вътрешни ресурси, често използва LDAP (Lightweight Directory Access Protocol), MFA (Multi-Factor Authentication), сесии, потребителски роли и интеграции с идентичност.
Компрометирано SMA устройство може да даде на атакуващия няколко възможности:
- достъп до конфигурационни данни;
- извличане на credentials;
- достъп до активни сесии;
- извличане на TOTP (Time-Based One-Time Password) seed конфигурации;
- използване на интегрирани LDAP service accounts;
- движение към вътрешна Active Directory инфраструктура;
- заобикаляне на стандартни VPN сесии;
- поддържане на скрит достъп през самото устройство.
Това прави случая по-сериозен от стандартна уязвимост в perimeter appliance. Ако устройството е напълно компрометирано, то може да се превърне в backdoor към вътрешната среда.
Как може да се развие атаката
Публичните технически данни сочат, че атакуващите могат да комбинират уязвимостите, за да получат по-дълбок контрол върху засегнатите устройства.
Възможният сценарий включва:
- сканиране за internet-facing SMA 1000 устройства;
- експлоатация на CVE-2026-15409 за изпращане на заявки през устройството;
- злоупотреба с CVE-2026-15410 при наличие на подходящ достъп;
- изпълнение на команди на самото устройство;
- извличане на конфигурации, credentials и сесийни данни;
- търсене на TOTP seed конфигурации;
- използване на LDAP service account за достъп към вътрешна Active Directory среда;
- опити за странично придвижване без стандартна активна VPN сесия.
Rapid7 описва поведение, при което authentication към domain controllers идва директно от вътрешния IP адрес на appliance устройството, с нетипични клиентски имена. Това е важен индикатор, защото показва, че самото remote access устройство може да се използва като активна точка за движение към вътрешната мрежа.
Индикатори за проверка
SonicWall публикува няколко индикатора, които организациите трябва да проверят в логовете и конфигурациите на засегнатите устройства.
Сред тях са:
- заявки към
/__api__/loginили/__api__/logoutсъс статус HTTP 200 вextraweb_access.log; - заявки към
/wsproxyсъс съмнителни host параметри и HTTP 101 статус; - записи за hotfix rollback с path traversal имена в
ctrl-service.log; - наличие на routes за
/__api__/loginили/__api__/logoutв/var/lib/unit/conf.json, тъй като тези URI не трябва да присъстват в легитимна конфигурация.
Ако се открие някой от тези индикатори, устройството не трябва да се разглежда само като “нуждаещо се от patch”. Трябва да се третира като потенциално компрометирано.
Препоръчителни действия
Организациите, които използват SonicWall SMA 1000 Series, трябва да действат приоритетно.
Първи действия:
- идентифицирайте всички SMA 1000 устройства;
- проверете дали са достъпни от интернет;
- приложете hotfix версиите, посочени от SonicWall;
- проверете дали използвате версия 12.4.3-03453 или по-нова, или 12.5.0-02835 или по-нова;
- прегледайте публикуваните индикатори за компрометиране;
- съхранете логовете преди каквито и да било промени;
- проверете за необичайни заявки, конфигурационни промени и hotfix rollback следи;
- анализирайте активност от вътрешния IP адрес на appliance устройството към domain controllers;
- проверете използването на LDAP service accounts;
- проверете за необичайни authentication събития без съответна VPN сесия.
Ако има индикатори за компрометиране:
- направете forensic анализ на устройството;
- re-image-нете физическите appliances или redeploy-нете виртуалните appliances;
- сменете паролите на потребители и администратори;
- reset-нете TOTP tokens;
- прегледайте LDAP service accounts и техните права;
- проверете Active Directory за необичайни authentication събития;
- анализирайте дали има странично придвижване;
- документирайте времевата линия и предприетите действия.
При такива устройства простото обновяване не винаги е достатъчно, ако вече е имало експлоатация. Първо трябва да се установи дали устройството е било използвано като входна точка.
Защо remote access устройствата са високорискови
Remote access устройствата обединяват няколко критични функции:
- вход към вътрешната мрежа;
- връзка с identity инфраструктура;
- управление на сесии;
- интеграция с MFA;
- достъп за външни потребители, администратори и доставчици;
- често разположение на мрежовата граница.
Това ги прави особено ценна цел. Ако атакуващият компрометира такъв компонент, той може да получи позиция, която е по-близо до вътрешната мрежа от обичайния външен attacker.
В този случай рискът не е само от първоначалното изпълнение на команди. По-важен е достъпът до сесии, credentials, MFA seed данни и directory интеграции. Такива данни могат да помогнат за устойчив достъп, дори след като първоначалната уязвимост бъде затворена.
DIAMATIX перспектива
Този инцидент показва защо remote access системите трябва да се управляват като критични perimeter и identity активи, а не само като мрежови устройства за достъп.
SonicWall SMA 1000 Series устройствата често стоят между интернет и вътрешната мрежа. Те могат да бъдат свързани с LDAP (Lightweight Directory Access Protocol), Active Directory, MFA (Multi-Factor Authentication), потребителски сесии и административен достъп. Ако такъв компонент бъде компрометиран, рискът може да се прехвърли от appliance ниво към вътрешната identity инфраструктура.
При активно използвани zero-day уязвимости приоритетът не е само внедряване на hotfix. Организациите трябва да проверят дали вече има признаци на компрометиране, дали са засегнати credentials, TOTP (Time-Based One-Time Password) конфигурации или LDAP service accounts, и дали устройството е използвано за движение към вътрешната мрежа.
DIAMATIX разглежда подобни случаи като въпрос на видимост и готовност за реакция: appliance логове, Active Directory събития, VPN сесии, мрежово поведение и действия след първоначалния достъп трябва да се анализират заедно.
CISO анализ
За CISO основният въпрос е дали remote access инфраструктурата е напълно видима, актуална и наблюдавана.
Ключови въпроси за проверка:
- Използваме ли SonicWall SMA 1000 Series устройства?
- Достъпни ли са от интернет?
- Приложени ли са hotfix версиите, посочени от SonicWall?
- Проверени ли са публикуваните индикатори за компрометиране?
- Кои LDAP service accounts и MFA конфигурации са свързани с тези устройства?
- Има ли authentication активност от appliance IP адреса към domain controllers?
- Събират ли се
extraweb_access.log,ctrl-service.logи други релевантни appliance логове? - Има ли готов процес за re-image или redeploy при потвърдено компрометиране?
При такива уязвимости успешната реакция включва patch, проверка за компрометиране, reset на пароли и TOTP tokens, анализ на service accounts и преглед за странично придвижване. Самото обновяване не е достатъчно, ако устройството вече е било използвано като входна точка.
Какво означава това за вашата среда
- Този тип риск разчита на internet-facing remote access устройства, които имат връзка с identity инфраструктура и вътрешни системи.
- Откриването зависи от видимост върху appliance логове, Active Directory authentication, LDAP service accounts, MFA конфигурации, VPN сесии и мрежово поведение.
- Реакцията изисква hotfix, проверка за индикатори за компрометиране, forensic анализ, re-image или redeploy при нужда, reset на пароли и TOTP tokens и проверка за странично придвижване.
Ключови въпроси за проверка:
- Използвате ли SonicWall SMA 1000 Series устройства?
- Достъпни ли са те от интернет?
- Приложени ли са hotfix версиите, посочени от SonicWall?
- Проверени ли са публикуваните индикатори за компрометиране?
- Има ли authentication активност от appliance устройството към domain controllers?
- Знаете ли кои service accounts и MFA конфигурации могат да бъдат засегнати?
Проверете remote access инфраструктурата си за активно използвани уязвимости
DIAMATIX може да помогне с преглед на:
- SonicWall SMA 1000 експозиция и версии;
- hotfix статус и compensating controls;
- appliance логове и индикатори за компрометиране;
- LDAP service accounts и Active Directory активност;
- MFA и TOTP рискове;
- готовност на SOC/MDR процесите при компрометирано remote access устройство.
Заявете преглед на remote access риска с DIAMATIX.
Trusted · Innovative · Vigilant
Източници
- SonicWall PSIRT. SonicWall SMA1000 Series Security Advisory.
- CISA. Known Exploited Vulnerabilities Catalog.
- Rapid7. SonicWall SMA1000 zero-days actively exploited.
- BleepingComputer. SonicWall warns of SMA1000 flaws exploited in zero-day attacks.
- SecurityWeek. SonicWall Issues Urgent SMA Patch Warning for Two Zero-Day Exploits.
- The Hacker News. Two SonicWall SMA 1000 Zero-Days Exploited.
Статията е базирана на публично достъпна информация към юли 2026 г.
Абонирайте се за най-новите актуализации и анализи
Получавайте актуални новини и експертни анализи за киберсигурност






