Компания SonicWall экстренно выпустила обновления для VPN-устройств серии SMA 1000 после того, как стало известно об эксплуатации двух уязвимостей в реальных атаках. Одна из них позволяет атакующему получить доступ к чувствительным функциям устройства без предварительной авторизации, а вторая — после получения административного доступа — выполнить на нем произвольные команды.
Особую опасность ситуации придает то, что эти две ошибки, предположительно, могут использоваться не по отдельности, а как единая цепочка атаки, пишет The Hacker News․
Первая уязвимость позволяет начать атаку без авторизации
Первая проблема получила идентификатор CVE-2026-83548 и максимальную оценку критичности 10,0 из 10 по CVSS. Это уязвимость типа SSRF — Server-Side Request Forgery, или подделка запросов со стороны сервера. Она обнаружена в интерфейсе Appliance Work Place.
Суть проблемы в том, что удаленный злоумышленник, которому не требуется учетная запись на атакуемом устройстве, при определенных условиях может заставить систему выполнять несанкционированные запросы. Это открывает доступ к чувствительным функциям устройства и позволяет выполнять операции, которые пользователь без соответствующих прав выполнять не должен.
Для VPN-шлюза такая ошибка особенно опасна: устройство находится на границе корпоративной сети и непосредственно обрабатывает удаленные подключения сотрудников и других пользователей.
Вторая ошибка превращает доступ в выполнение кода
Вторая уязвимость — CVE-2026-83549 — получила оценку 7,8. Она обнаружена в Appliance Management Console (AMC) и связана с внедрением команд операционной системы. В отличие от первой ошибки, для ее эксплуатации злоумышленнику уже требуется пройти аутентификацию и получить права администратора.
При определенных условиях это позволяет выполнять произвольные команды в операционной системе устройства. Фактически речь идет о возможности добиться удаленного выполнения кода — одного из наиболее опасных сценариев для сетевого оборудования. Именно сочетание двух уязвимостей вызывает у специалистов особую обеспокоенность.
Две ошибки могут складываться в одну цепочку атаки
SonicWall сообщила, что расследовала инцидент, указывающий на активную эксплуатацию обеих уязвимостей. Компания не раскрыла технических подробностей атаки, поэтому пока нельзя с уверенностью сказать, каким именно образом злоумышленники используют ошибки.
Однако последовательность уязвимостей позволяет предположить возможный сценарий: первая проблема используется для первоначального доступа и выполнения несанкционированных действий, после чего вторая помогает расширить контроль над устройством и добиться выполнения произвольных команд. Если такая цепочка действительно используется на практике, речь идет уже не просто об отдельных уязвимостях, а о полноценном механизме компрометации VPN-шлюза.
Какие устройства находятся под угрозой
Проблемы затрагивают устройства SMA 1000 моделей 6210, 7210 и 8200v. Уязвимыми являются версии:12.4.3-03453 (platform-hotfix) и более ранние; 12.5.0-02835 (platform-hotfix) и более ранние. SonicWall уже выпустила исправления: 12.4.3-03526 (platform-hotfix); 12.5.0-02952 (platform-hotfix).
Компания рекомендует администраторам как можно скорее установить соответствующие обновления. В SonicWall отдельно советуют проверить устройства на наличие признаков компрометации — так называемых IoC (Indicators of Compromise). Это важно, поскольку исправление уязвимости не удаляет злоумышленника, если тот уже успел проникнуть в систему.
Если признаки взлома обнаружены, SonicWall рекомендует заново создать или развернуть устройство, изменить пароли всех пользователей и администраторов, а также сбросить настройки TOTP — одноразовых кодов, генерируемых на основе времени и используемых для дополнительной аутентификации.
Таким образом, организациям, которые эксплуатируют потенциально уязвимые SMA 1000, необходимо не только установить исправление, но и проверить, не использовалось ли устройство злоумышленниками до обновления.
Следите за NEWS.am Tech на Facebook и Twitter