14:38 3 սեպտեմբերի, 2026SonicWall ընկերությունը շտապ թարմացումներ է թողարկել SMA 1000 սերիայի VPN սարքերի համար այն բանից հետո, երբ հայտնի է դարձել իրական հարձակումներում երկու խոցելիությունների շահագործման մասին։ Դրանցից մեկը թույլ է տալիս հարձակվողին մուտք ստանալ սարքի զգայուն ֆունկցիաներին՝ առանց նախնական ավտորիզացիայի, իսկ երկրորդը՝ ադմինիստրատիվ մուտք ստանալուց հետո, կատարել դրա վրա կամայական հրամաններ։
Իրավիճակին առանձնահատուկ վտանգավորություն է հաղորդում այն, որ այս երկու սխալները, ենթադրաբար, կարող են օգտագործվել ոչ թե առանձին-առանձին, այլ որպես հարձակման միասնական շղթա, գրում է The Hacker News-ը։
Առաջին խոցելիությունը թույլ է տալիս սկսել հարձակումն առանց հեղինակազորման
Առաջին խնդիրը ստացել է CVE-2026-83548 նույնացուցիչը և CVSS սանդղակով 10,0-ից 10,0 максимал կրիտիկականության գնահատականը։ Սա SSRF (Server-Side Request Forgery) տեսակի խոցելիություն է՝ սերվերի կողմից հարցումների կեղծում։ Այն հայտնաբերվել է Appliance Work Place ինտերֆեյսում։
Խնդրի էությունն այն է, որ հեռահար չարագործը, ումից չի պահանջվում հաշվառման գրանցում հարձակման ենթարկվող սարքի վրա, որոշակի պայմաններում կարող է ստիպել համակարգին կատարել չարտոնված հարցումներ։ Սա մուտք է բացում դեպի սարքի զգայուն ֆունկցիաներ և թույլ է տալիս կատարել գործողություններ, որոնք համապատասխան իրավունքներ չունեցող օգտատերը չպետք է կատարի։
VPN դարպասի համար նման սխալն առանձնապես վտանգավոր է․ սարքը գտնվում է կորպորատիվ ցանցի սահմանին և անմիջականորեն մշակում է աշխատակիցների և այլ օգտատերերի հեռահար միացումները։
Երկրորդ սխալը մուտքը վերածում է կոդի կատարման
Երկրորդ խոցելիությունը՝ CVE-2026-83549-ը, ստացել է 7,8 գնահատական։ Այն հայտնաբերվել է Appliance Management Console-ում (AMC) և կապված է օպերացիոն համակարգի հրամանների ներարկման հետ։ Ի տարբերություն առաջին սխալի, դրա շահագործման համար չարագործից արդեն պահանջվում է անցնել նույնականացում և ստանալ ադմինիստրատորի իրավունքներ։
Որոշակի պայմաններում սա թույլ է տալիս կատարել կամայական հրամաններ սարքի օպերացիոն համակարգում։ Փաստացի խոսքը կոդի հեռահար կատարման հասնելու հնարավորության մասին է, որը ցանցային սարքավորումների համար ամենավտանգավոր սցենարներից մեկն է։ Հենց երկու խոցելիությունների համադրությունն է մասնագետների շրջանում առանձնահատուկ մտահոգություն առաջացնում։
Երկու սխալները կարող են միավորվել հարձակման մեկ շղթայում
SonicWall-ը հայտնել է, որ հետաքննել է միջադեպը, որը մատնանշում է երկու խոցելիությունների ակտիվ շահագործումը։ Ընկերությունը չի բացահայտել հարձակման տեխնիկական մանրամասները, ուստի առայժմ հնարավոր չէ վստահությամբ ասել, թե հատկապես ինչպես են չարագործներն օգտագործում սխալները։
Այնուամենայնիվ, խոցելիությունների հաջորդականությունը թույլ է տալիս ենթադրել հնարավոր սցենար․ առաջին խնդիրն օգտագործվում է նախնական մուտքի և չարտոնված գործողությունների կատարման համար, որից հետո երկրորդն օգնում է ընդլայնել վերահսկողությունը սարքի նկատմամբ և հասնել կամայական հրամանների կատարմանը։ Եթե նման շղթան իսկապես օգտագործվում է պրակտիկայում, խոսքն արդեն ոչ թե պարզապես առանձին խոցելիությունների մասին է, այլ VPN դարպասի խոցման լիարժեք մեխանիզմի։
Որ սարքերն են գտնվում վտանգի տակ
Խնդիրները վերաբերում են SMA 1000-ի 6210, 7210 և 8200v մոդելներին։ Խոցելի են հետևյալ տարբերակները՝ 12.4.3-03453 (platform-hotfix) և ավելի վաղ, 12.5.0-02835 (platform-hotfix) և ավելի վաղ։ SonicWall-ն արդեն թողարկել է ուղղումները՝ 12.4.3-03526 (platform-hotfix), 12.5.0-02952 (platform-hotfix)։
Ընկերությունը խորհուրդ է տալիս ադմինիստրատորներին հնարավորինս շուտ տեղադրել համապատասխան թարմացումները։ SonicWall-ում առանձնահատուկ խորհուրդ են տալիս ստուգել սարքերը խոցման նշանների (այսպես կոչված IoC — Indicators of Compromise) առկայության համար։ Սա կարևոր է, քանի որ խոցելիության ուղղումը չի հեռացնում չարագործին, եթե նա արդեն հասցրել է թափանցել համակարգ։
Եթե կոտրման նշաններ են հայտնաբերվել, SonicWall-ը խորհուրդ է տալիս նորից ստեղծել կամ տեղակայել սարքը, փոխել բոլոր օգտատերերի և ադմինիստրատորների գաղտնաբառերը, ինչպես նաև վերանայել TOTP-ի կարգավորումները (ժամանակի հիման վրա գեներացվող մեկանգամյա կոդեր, որոնք օգտագործվում են հավելյալ նույնականացման համար)։
Այսպիսով, այն կազմակերպություններին, որոնք շահագործում են պոտենցիալ խոցելի SMA 1000-ները, անհրաժեշտ է ոչ միայն տեղադրել ուղղումը, այլև ստուգել՝ արդյոք սարքը չի օգտագործվել չարագործների կողմից նախքան թարմացումը։