SonicWall предупредила клиентов о том, что злоумышленники объединяют две новые 0-day в SMA1000 в рамках атак с удаленным выполнением кода.
Первая уязвимость связана с внедрением команд с максимальной степенью серьезности (CVE-2026-83548) и была обнаружена в интерфейсе WorkPlace устройства SMA1000.
Эта активно используемая цепочка 0-day также нацелена на уязвимость внедрения команд (CVE-2026-83549) в консоли управления устройством SMA1000, которую злоумышленники с правами администратора используют для выполнения произвольных команд ОС на уязвимых устройствах.
SonicWall PSIRT провела расследование инцидента, указывающего на активную эксплуатацию уязвимостей, настоятельно рекомендуя клиентам как можно скорее обновить систему до версии с исправлением, чтобы устранить эту уязвимость.
Две уязвимости безопасности затрагивают модели SMA1000 6210, 7210 и 8200v, но не влияют на работу SSL-VPN на межсетевых экранах SonicWall или продуктах серии SMA 100.
В настоящее время Shadowserver отслеживает более 400 устройств SMA1000, находящихся в сети, хотя некоторые из них, возможно, уже были защищены от этой цепочки эксплойтов.
SonicWall также рекомендовала администраторам переустановить ОС на устройствах, изменить все пароли пользователей и администраторов, а также сбросить токены TOTP, но пока не предоставила подробностей об атаках или в отношении списка обнаруженных IOC.
Учитывая, что SMA1000 - это защищенное устройство удаленного доступа, используемое крупными предприятиями, государственными учреждениями и организациями критической инфраструктуры, подобные уязвимости часто становятся объектом атак.
В июле две другие уязвимости SonicWall SMA1000 (CVE-2026-15409 и CVE-2026-15410) также задействовались в 0-day атаках в течение нескольких недель для установки вредоносного ПО на уязвимые VPN-устройства.
В прошлом месяце CISA подтвердило, что группировки, занимающиеся вымогательством, начали использовать эти две уязвимости в реальных условиях.
В декабре компания также предупреждала клиентов о необходимости устранения еще одного нуля в SMA1000 (CVE-2025-40602), которую хакеры использовали для получения прав root.
Месяцем ранее SonicWall связала APT-активность с утечкой данных в сентябре, в результате которой были раскрыты резервные копии файлов конфигурации брандмауэра клиентов, после того как исследователи предупредили о взломе более 100 учетных записей SSLVPN SonicWall с использованием украденных учетных данных. В общем, ожидаем новой волны.
September 2, 2026 3.3K 14