SonicWall SMA1000 kritiskā ievainojamība: pētnieki fiksē ekspluatācijas mēģinājumus trīs dienas pēc ielāpa
Maksimālās smaguma pakāpes SSRF kļūda CVE-2026-102255 SMA1000 Appliance WorkPlace saskarnē jau tiek izmēģināta uzbrukumos; ražotājs mudina nekavējoties atjaunināt firmware.
Kiberdrošības pētnieki piektdien, 9. oktobrī, ziņoja, ka uzbrucēji jau mēģina izmantot maksimālās smaguma pakāpes ievainojamību SonicWall SMA1000 attālinātās piekļuves ierīcēs. Kļūda CVE-2026-102255 skar Appliance WorkPlace saskarni modeļos 6210, 7210 un 8200v; SonicWall otrdien publiskoja ielāpu, taču piektdien Previdian meduspodu tīklā fiksēti ekspluatācijas mēģinājumi, raksta BleepingComputer un SC Media.
Pēc SonicWall skaidrojuma, ļaunprātīgs, neautorizēts attālināts uzbrucējs varētu novirzīt ierīci veikt pieprasījumus tā vārdā, sasniedzot iekšēju funkcionalitāti un veicot neatļautas darbības. SC Media norāda, ka kļūdai piešķirts CVSS vērtējums 10,0 kā servera puses pieprasījumu viltošanai (SSRF). SMA 100 sērija un SSL-VPN uz SonicWall ugunsmūriem nav skarti.
Previdian dibinātājs Raiens Djūhursts (Ryan Dewhurst) BleepingComputer pastāstīja, ka pieprasījumi mērķēja WorkPlace Extraweb saskarni: ar īpaši sagatavotu OPTIONS pieprasījumu tika mēģināts sasniegt iekšējo CouchDB pakalpojumu adresē 127.0.0.1:5984, izsaukt _rewrite funkciju un padot HTTP Basic Authorization ar akreditācijas datiem admin:admin. Djūhursts uzsvēra, ka aktivitāte atbilst aktīviem ekspluatācijas mēģinājumiem, taču veiksmīga sistēmu kompromitēšana vēl nav apstiprināta.
Internetā redzamo SMA1000 ierīču skaits Shadowserver datos pārsniedz 400, taču nav zināms, cik no tām ir meduspodi vai jau ielāpētas. Šādas vārtejas bieži izmanto pārvaldīto pakalpojumu sniedzēji, lieli uzņēmumi un valsts iestādes VPN piekļuvei iekšējām lietotnēm, tāpēc tās ir pievilcīgs mērķis.
Konteksts ir saspringts: jūlijā un septembrī SonicWall jau brīdināja par nulles dienas kļūdām SMA1000, kuras izmantoja ļaunprātīgā programmatūra un kuras ASV CISA saistīja arī ar izspiedējvīrusu grupām. SC Media citē Suzu Labs tehnoloģiju direktoru Denisu Kalderonu (Denis Calderone), kurš šo gadījumu raksturo kā trešo CVSS 10,0 pirms autentifikācijas SSRF WorkPlace saskarnē deviņu mēnešu laikā.
Ražotājs un drošības eksperti mudina nekavējoties uzstādīt labotos laidienus 12.4.3-03670 vai 12.5.0-03082. Ja ielāpu nevar uzlikt uzreiz, ieteicams izolēt Appliance WorkPlace no publiskā interneta, pārskatīt žurnālus par aizdomīgiem pieprasījumiem un saglabāt konsolei piekļuvi, jo atjauninājums pārstartē ierīci un pārtrauc VPN sesijas. CISA zināmo ekspluatēto ievainojamību katalogā šī CVE piektdien vēl nebija iekļauta, taču eksperti brīdina negaidīt formālu ierakstu, ja ierīces jau tiek pārbaudītas.
Avoti
- BleepingComputer: Max severity SonicWall SMA1000 flaw now exploited in attacks www.bleepingcomputer.com
- SC Media: SonicWall SSRF bug rated 10.0 exploited in SMA1000 Appliance Work Place www.scworld.com
Rakstu sagatavojis MI, pamatojoties uz norādītajiem avotiem.

Komentāri 0
Vēl nav komentāru. Uzraksti pirmo.