SonicWall SMA1000: SSRF с CVSS 10.0 до входа в систему — четыре дыры закрыты хотфиксом

SonicWall закрыла четыре уязвимости в шлюзах SMA1000 — устройствах, через которые удалённые сотрудники подключаются к корпоративной сети и приложениям. Самая опасная из них, CVE-2026-102255, получила максимальные 10.0 балла по шкале CVSS: это SSRF (server-side request forgery) в портале WorkPlace, куда логинятся пользователи SMA1000. Дыра возникает из-за непредусмотренного пути доступа и срабатывает до аутентификации — то есть атакующему логин не нужен вовсе.

По словам SonicWall, эксплуатация этого пути позволяет «добраться до внутренней функциональности и выполнить несанкционированные операции». Какие именно функции имеются в виду, вендор не уточняет. Уведомление об уязвимостях датировано 6 октября, и в нём сказано: свидетельств того, что хотя бы одна из четырёх дыр используется в атаках, у SonicWall нет.

Кого касается: модели и версии

Все четыре уязвимости затрагивают модели SMA1000 6210, 7210 и 8200v. Пороги исправленных версий такие:

  • Ветка 12.4.3: уязвимы 12.4.3-03526 и более старые сборки; исправлены 12.4.3-03670 и новее.
  • Ветка 12.5.0: уязвимы 12.5.0-02952 и более старые сборки; исправлены 12.5.0-03082 и новее.

Отдельно стоит подчеркнуть: в число уязвимых попадают сборки 12.4.3-03526 и 12.5.0-02952 — именно их SonicWall 1 сентября называла исправлением для двух других дыр, которые, по её данным, уже эксплуатировались. Если шлюз до сих пор работает на этих версиях, ему нужен новый хотфикс. Похожая история была с двумя критическими уязвимостями SonicWall SMA1000, которые уже эксплуатировали в атаках.

SSL-VPN на межсетевых экранах SonicWall и серия SMA 100 при этом не затронуты.

Что ещё закрыли

Остальные три уязвимости эксплуатируются только после входа в систему. Две из них находятся в Appliance Management Console (AMC) — консоли, где администраторы настраивают устройство.

CVE Тип уязвимости Где Нужен доступ CVSS
CVE-2026-102255 SSRF WorkPlace Нет 10.0
CVE-2026-102256 Инъекция команд ОС с возможностью удалённого выполнения кода Компонент SMA1000 не назван Логин администратора 7.8
CVE-2026-102257 Zip Slip: специально собранный архив распаковывает файлы за пределы нужной папки, что может привести к удалённому выполнению кода AMC Логин 7.2
CVE-2026-102258 Хранимая XSS AMC Логин администратора 5.5

Третий раз за год — и снова SSRF в WorkPlace

Нынешний случай — третий в этом году, когда SonicWall правит SSRF-уязвимость в WorkPlace с оценкой 10.0, не требующую входа. 14 июля вендор раскрыл CVE-2026-15409 и CVE-2026-15410, 1 сентября — CVE-2026-83548 и CVE-2026-83549. Оба раза он сообщал, что разбирался с атаками, эксплуатирующими эти дыры: «несколько случаев» в июле и «один случай» в сентябре. Каждая пара состояла из SSRF, не требующей логина, и второй уязвимости, позволявшей вошедшему администратору выполнять команды на устройстве.

Обе прошлые пары нашли сотрудники самой SonicWall. Авторами четырёх новых уязвимостей вендор называет внешних исследователей: Benoît Sevens из Anthropic — для CVE-2026-102255 и CVE-2026-102256, Brian Mariani из DigitalCanion SA — для двух оставшихся, причём одна из них пришла через программу Zero Day Initiative компании Trend Micro.

В июльских атаках, по данным Rapid7, CVE-2026-15409 позволяла неаутентифицированному атакующему открыть туннель к сервисам, отвечающим только внутри устройства. Дальше он мог выполнять команды и с помощью CVE-2026-15410 получить root — то есть полный контроль над шлюзом. Может ли новая SSRF-уязвимость комбинироваться с тремя остальными по той же схеме, SonicWall не сообщает.

Хотфикс доступен в портале MySonicWall. После установки устройство перезагружается. Обходных путей решения вендор не приводит.

Что делать администратору

Если у вас в контуре есть SMA1000, порядок действий такой:

  1. Проверьте версию платформы на моделях 6210, 7210 и 8200v.
  2. Если сборка 12.4.3-03526 и старше или 12.5.0-02952 и старше — скачайте хотфикс из MySonicWall.
  3. Запланируйте установку с учётом перезагрузки устройства: она произойдёт автоматически по завершении установки.

В июльском и сентябрьском уведомлениях SonicWall советовала клиентам проверять шлюзы на индикаторы компрометации и, если они найдутся, переустанавливать или разворачивать устройство заново, менять пароли пользователей и администраторов и сбрасывать TOTP-токены одноразовых кодов входа. Для четырёх новых уязвимостей таких указаний вендор не давал.

Стоит помнить, что SMA1000 — это пограничное устройство, опубликованное в интернет. Ошибка, срабатывающая до логина, ценна для атакующего именно этим: не нужны ни учётные данные, ни фишинг, ни предварительный доступ в сеть. Отсюда и практический вывод — не откладывать установку хотфикса на шлюзах, которые смотрят наружу. Тот же принцип разбирали и в случае с уязвимостью GitLab с оценкой 10.0, где сканирования начались через часы после раскрытия.

Российским администраторам стоит проверить, есть ли SMA1000 в контуре: устройства этого класса закупались и доставлялись в том числе через параллельный импорт, а значит, автоматического оповещения от вендора может не быть и следить за версией придётся вручную. Если обновиться прямо сейчас нельзя, единственная разумная мера — ограничить доступ к порталу WorkPlace по периметру, насколько это позволяет архитектура.

Частые вопросы

Кого касается эта уязвимость?

Владельцев шлюзов SonicWall SMA1000 моделей 6210, 7210 и 8200v. Уязвимы сборки 12.4.3-03526 и старше, а также 12.5.0-02952 и старше. Межсетевые экраны SonicWall с SSL-VPN и серия SMA 100 не затронуты.

Нужен ли атакующему логин для самой опасной из четырёх дыр?

Нет. CVE-2026-102255 срабатывает до аутентификации — она и получила максимальные 10.0 балла. Остальные три требуют входа в систему, причём две из них — именно входа администратора.

Эксплуатируют ли эти уязвимости прямо сейчас?

SonicWall заявляет, что свидетельств эксплуатации ни одной из четырёх новых уязвимостей у неё нет. Это отличает текущий случай от июльского и сентябрьского, когда вендор сообщал о разборе атак.

Как узнать, какая версия стоит на моём SMA1000?

Версию платформы смотрите в интерфейсе устройства. Сравните её с порогами: исправлены 12.4.3-03670 и новее либо 12.5.0-03082 и новее.

Что делать, если я на 12.4.3-03526 или 12.5.0-02952?

Это как раз те сборки, которые вендор 1 сентября предлагал как исправление для двух других уязвимостей. Для новых четырёх дыр нужен свежий хотфикс — скачайте его из MySonicWall и установите.

Устройство перезагрузится при установке?

Да, перезагрузка происходит автоматически после завершения установки хотфикса. Обходных путей, по данным SonicWall, нет, поэтому установку лучше планировать на окно обслуживания.

Нужно ли проверять шлюз на индикаторы компрометации?

Для этих четырёх уязвимостей SonicWall таких указаний не давала — в отличие от июльского и сентябрьского уведомлений, где клиентам советовали искать следы вторжения, а при находке переустанавливать устройство, менять пароли и сбрасывать TOTP-токены.

Можно ли скомбинировать новую SSRF с остальными тремя дырами?

Неизвестно: SonicWall не сообщает, работает ли та же схема, что в июле, когда SSRF открывала туннель к внутренним сервисам, а вторая уязвимость давала root. Без ответа вендора закладываться на такую комбинацию не стоит.

Есть ли уязвимости в реестровых российских ОС?

Нет данных. Речь идёт о прошивке аппаратного шлюза SonicWall SMA1000, а не о пакете дистрибутива, поэтому к реестровым ОС это отношения не имеет.

Источник: thehackernews.com