SonicWall-ը փակել է երկու կրիտիկական խոցելիություն, որոնք հաքերներն օգտագործում են VPN-ների վրա հարձակումներում

3 սեպտեմբերի, 2026  14:38

SonicWall ընկերությունը շտապ թարմացումներ է թողարկել SMA 1000 սերիայի VPN սարքերի համար այն բանից հետո, երբ հայտնի է դարձել իրական հարձակումներում երկու խոցելիությունների շահագործման մասին։ Դրանցից մեկը թույլ է տալիս հարձակվողին մուտք ստանալ սարքի զգայուն ֆունկցիաներին՝ առանց նախնական ավտորիզացիայի, իսկ երկրորդը՝ ադմինիստրատիվ մուտք ստանալուց հետո, կատարել դրա վրա կամայական հրամաններ։

Իրավիճակին առանձնահատուկ վտանգավորություն է հաղորդում այն, որ այս երկու սխալները, ենթադրաբար, կարող են օգտագործվել ոչ թե առանձին-առանձին, այլ որպես հարձակման միասնական շղթա, գրում է The Hacker News-ը։

Առաջին խոցելիությունը թույլ է տալիս սկսել հարձակումն առանց հեղինակազորման

Առաջին խնդիրը ստացել է CVE-2026-83548 նույնացուցիչը և CVSS սանդղակով 10,0-ից 10,0 максимал կրիտիկականության գնահատականը։ Սա SSRF (Server-Side Request Forgery) տեսակի խոցելիություն է՝ սերվերի կողմից հարցումների կեղծում։ Այն հայտնաբերվել է Appliance Work Place ինտերֆեյսում։

Խնդրի էությունն այն է, որ հեռահար չարագործը, ումից չի պահանջվում հաշվառման գրանցում հարձակման ենթարկվող սարքի վրա, որոշակի պայմաններում կարող է ստիպել համակարգին կատարել չարտոնված հարցումներ։ Սա մուտք է բացում դեպի սարքի զգայուն ֆունկցիաներ և թույլ է տալիս կատարել գործողություններ, որոնք համապատասխան իրավունքներ չունեցող օգտատերը չպետք է կատարի։

VPN դարպասի համար նման սխալն առանձնապես վտանգավոր է․ սարքը գտնվում է կորպորատիվ ցանցի սահմանին և անմիջականորեն մշակում է աշխատակիցների և այլ օգտատերերի հեռահար միացումները։

Երկրորդ սխալը մուտքը վերածում է կոդի կատարման

Երկրորդ խոցելիությունը՝ CVE-2026-83549-ը, ստացել է 7,8 գնահատական։ Այն հայտնաբերվել է Appliance Management Console-ում (AMC) և կապված է օպերացիոն համակարգի հրամանների ներարկման հետ։ Ի տարբերություն առաջին սխալի, դրա շահագործման համար չարագործից արդեն պահանջվում է անցնել նույնականացում և ստանալ ադմինիստրատորի իրավունքներ։

Որոշակի պայմաններում սա թույլ է տալիս կատարել կամայական հրամաններ սարքի օպերացիոն համակարգում։ Փաստացի խոսքը կոդի հեռահար կատարման հասնելու հնարավորության մասին է, որը ցանցային սարքավորումների համար ամենավտանգավոր սցենարներից մեկն է։ Հենց երկու խոցելիությունների համադրությունն է մասնագետների շրջանում առանձնահատուկ մտահոգություն առաջացնում։

Երկու սխալները կարող են միավորվել հարձակման մեկ շղթայում

SonicWall-ը հայտնել է, որ հետաքննել է միջադեպը, որը մատնանշում է երկու խոցելիությունների ակտիվ շահագործումը։ Ընկերությունը չի բացահայտել հարձակման տեխնիկական մանրամասները, ուստի առայժմ հնարավոր չէ վստահությամբ ասել, թե հատկապես ինչպես են չարագործներն օգտագործում սխալները։

Այնուամենայնիվ, խոցելիությունների հաջորդականությունը թույլ է տալիս ենթադրել հնարավոր սցենար․ առաջին խնդիրն օգտագործվում է նախնական մուտքի և չարտոնված գործողությունների կատարման համար, որից հետո երկրորդն օգնում է ընդլայնել վերահսկողությունը սարքի նկատմամբ և հասնել կամայական հրամանների կատարմանը։ Եթե նման շղթան իսկապես օգտագործվում է պրակտիկայում, խոսքն արդեն ոչ թե պարզապես առանձին խոցելիությունների մասին է, այլ VPN դարպասի խոցման լիարժեք մեխանիզմի։

Որ սարքերն են գտնվում վտանգի տակ

Խնդիրները վերաբերում են SMA 1000-ի 6210, 7210 և 8200v մոդելներին։ Խոցելի են հետևյալ տարբերակները՝ 12.4.3-03453 (platform-hotfix) և ավելի վաղ, 12.5.0-02835 (platform-hotfix) և ավելի վաղ։ SonicWall-ն արդեն թողարկել է ուղղումները՝ 12.4.3-03526 (platform-hotfix), 12.5.0-02952 (platform-hotfix)։

Ընկերությունը խորհուրդ է տալիս ադմինիստրատորներին հնարավորինս շուտ տեղադրել համապատասխան թարմացումները։ SonicWall-ում առանձնահատուկ խորհուրդ են տալիս ստուգել սարքերը խոցման նշանների (այսպես կոչված IoC — Indicators of Compromise) առկայության համար։ Սա կարևոր է, քանի որ խոցելիության ուղղումը չի հեռացնում չարագործին, եթե նա արդեն հասցրել է թափանցել համակարգ։

Եթե կոտրման նշաններ են հայտնաբերվել, SonicWall-ը խորհուրդ է տալիս նորից ստեղծել կամ տեղակայել սարքը, փոխել բոլոր օգտատերերի և ադմինիստրատորների գաղտնաբառերը, ինչպես նաև վերանայել TOTP-ի կարգավորումները (ժամանակի հիման վրա գեներացվող մեկանգամյա կոդեր, որոնք օգտագործվում են հավելյալ նույնականացման համար)։

Այսպիսով, այն կազմակերպություններին, որոնք շահագործում են պոտենցիալ խոցելի SMA 1000-ները, անհրաժեշտ է ոչ միայն տեղադրել ուղղումը, այլև ստուգել՝ արդյոք սարքը չի օգտագործվել չարագործների կողմից նախքան թարմացումը։

Հետևեք NEWS.am Tech-ին Facebook-ում և Twitter-ում