Компанія SonicWall офіційно попередила про активну експлуатацію двох критичних уразливостей нульового дня (zero-day), які зачіпають шлюзи віддаленого доступу серії Secure Mobile Access (SMA) 1000. Одна з цих дірок безпеки дозволяє неавторизованому зловмиснику віддалено виконувати довільні команди на рівні операційної системи, що фактично дає повний контроль над корпоративним шлюзом. Шлюзи SMA 1000 широко використовуються організаціями для організації захищеного VPN-доступу співробітників, тому компрометація такого пристрою є критичною загрозою для всієї внутрішньої мережі.

Перша та найнебезпечніша з виявлених уразливостей отримала ідентифікатор CVE-2026-15409 та максимальну оцінку за шкалою CVSS — 10.0 балів із 10 можливих. Це уразливість класу Server-side request forgery (SSRF), тобто підробка запитів на стороні сервера. Неавторизований віддалений атакуючий може експлуатувати її без жодної автентифікації. Завдяки цій вразливості зловмисники можуть змусити пристрій виконувати мережеві запити від свого імені та надсилати спеціально сформовані запити, що призводить до віддаленого виконання довільного коду або системних команд (RCE). На практиці це означає повне захоплення контролю над пристроєм без потреби знати логіни чи паролі.
Друга уразливість відстежується під ідентифікатором CVE-2026-15410. Вона також є критичною, хоча деталі її експлуатації та точні оцінки за шкалою CVSS виробник розкриває поступово. Проте відомо, що обидві проблеми безпеки вже використовуються реальними хакерськими угрупованнями у цільових атаках. Зловмисники фокусуються саме на пристроях SonicWall SMA 1000, оскільки вони виступають точкою входу в корпоративну інфраструктуру та часто мають прямий доступ до внутрішніх сегментів мережі, Active Directory та інших чутливих ресурсів.
Розробники SonicWall негайно випустили патчі для усунення обох уразливостей. Оскільки атаки вже відбуваються «в дикій природі», затримка з оновленням створює серйозний ризик компрометації. Хакерські групи зазвичай використовують компрометацію VPN-шлюзів для закріплення в системі, горизонтального переміщення (lateral movement) по внутрішній мережі, викрадення конфіденційних даних та подальшого розгортання програм-вимагачів (ransomware).
Для успішного захисту від цієї загрози системні адміністратори та фахівці з кібербезпеки мають негайно перевірити версії ПЗ на своїх пристроях SonicWall SMA 1000 та встановити останні доступні патчі від виробника. Також рекомендується провести ретельний аналіз логів доступу на предмет підозрілої активності, яка могла передувати випуску оновлень.
Що це означає на практиці
- Негайно перевірте версію ПЗ: Перевірте всі наявні у вашій інфраструктурі пристрої SonicWall Secure Mobile Access (SMA) 1000. Якщо версія ПЗ є вразливою, негайно встановіть офіційні виправлення від SonicWall. Пріоритет наділіть пристроям, які дивляться безпосередньо в інтернет.
- Аналізуйте мережеві логи пристроїв: Проведіть ретроспективний аналіз логів шлюзів за останні кілька тижнів. Шукайте ознаки експлуатації SSRF (нетипові вихідні запити з боку пристрою на внутрішні або зовнішні адреси) та спроби виконання несанкціонованих системних команд.
- Перевірте облікові записи: Оскільки скомпрометований VPN-шлюз дає доступ до мережі, перевірте логи успішних авторизацій користувачів. Зверніть увагу на аномальні підключення з нетипових IP-адрес чи у неробочий час, навіть якщо використовувалася двофакторна автентифікація (MFA).
- Ізолюйте шлюзи у мережі: Переконайтеся, що ваші VPN-шлюзи ізольовані в окремій DMZ-зоні, а їхній доступ до критичних сегментів внутрішньої мережі обмежений правилами міжмережевого екрана (Firewall) за принципом найменших привілеїв.
- Тимчасово обмежте доступ: Якщо ви не маєте можливості встановити патч негайно, розгляньте можливість обмеження доступу до адміністративної панелі керування SonicWall SMA виключно довіреними IP-адресами адміністраторів через списки контролю доступу (ACL).
