SonicWall сообщила о двух критических уязвимостях в устройствах Secure Mobile Access 1000 (SMA1000), которые уже активно эксплуатируются злоумышленниками. Для обеих проблем выпущены патчи, однако обходных путей защиты не существует. Одна из уязвимостей позволяет проводить удалённые атаки без аутентификации, что делает ситуацию особенно опасной для владельцев этих устройств.
CVE-2026-83548: SSRF до аутентификации с максимальным рейтингом
Первая уязвимость, отслеживаемая как CVE-2026-83548, получила максимальный рейтинг критичности 10.0. По описанию SonicWall, это "Pre-authentication SSRF vulnerability [that] exists in the SMA1000 Appliance Work Place interface due to an unintended alternate access path". Удалённый неаутентифицированный злоумышленник может использовать эту уязвимость для получения несанкционированного доступа к чувствительным функциям и выполнения несанкционированных операций.
Флавио Вилланустре, CISO группы LexisNexis Risk Solutions, пояснил серьёзность проблемы: "CVE-2026-83548 позволяет злоумышленнику вносить любые изменения в систему без необходимости аутентификации. В двух словах, атакующий может подключиться к системе и изменить настройки безопасности, не имея действительных учётных данных". По его словам, эта уязвимость полностью обходит средства контроля и позволяет злоумышленнику закрепиться в системе после установки исправления.
CVE-2026-83549: инъекция команд с повышением привилегий
Вторая уязвимость (CVE-2026-83549) находится в консоли управления устройством (Appliance Management Console, AMC) и имеет рейтинг 7.8 (High). Она позволяет атакующему выдать себя за администратора и "выполнять произвольные OS-команды, что приводит к удалённому выполнению кода" (remote code execution).
Консультант по кибербезопасности Брайан Левин из FormerGov объяснил, как эти две уязвимости работают в связке: "Предварительная SSRF позволяет неаутентифицированному атакующему получить доступ к элементам управления, к которым он никогда не должен прикасаться, а недостаток инъекции команд превращает этот доступ в полное выполнение кода на устройстве". Он добавил, что устройства находятся на границе сети и обеспечивают удалённый доступ, поэтому худший сценарий — атакующий получает контроль над доверенным шлюзом и проникает во внутреннюю сеть, похищая учётные данные и конфигурации.
Затронутые версии и отсутствие обходных путей
Уязвимости затрагивают версии прошивки 12.4.3-03453 и 12.5.0-02835. Компания настоятельно рекомендует клиентам обращаться в техническую поддержку для определения, было ли устройство уже скомпрометировано. SonicWall также рекомендует переустанавливать образ системы на скомпрометированных устройствах и сбрасывать пароли пользователей, администраторов и TOTP-токены.
Повторение июньской цепочки атак
Филип Харрис, директор по исследованиям IDC, отмечает, что это "фактически повторение того, что произошло с той же линейкой устройств несколько недель назад". В июле была раскрыта "почти идентичная" цепочка SSRF плюс инъекция команд в SMA1000, которую исследователи из Volexity проследили до эксплуатации, начавшейся 22 июня — за недели до появления патча.
Та более ранняя цепочка была подхвачена кластером угроз UTA0533, а затем использована в крупных масштабах операцией с программами-вымогателями INC Ransomware, которая заявила примерно о 900 жертвах по всему миру. В этих операциях злоумышленники собирали локальные учётные данные, базы данных сессий и сиды TOTP MFA для получения постоянного доступа, который трудно устранить.
Мнения экспертов и рекомендации
Майк Уилкс, корпоративный CISO в Aikido Security, назвал потенциальную возможность получения атакующим полного контроля над системой "пугающей". Он отметил, что собственная рекомендация SonicWall по переустановке образа скомпрометированных устройств и сбросу паролей и TOTP-токенов иллюстрирует, насколько серьёзно следует относиться к этой возможности.
Флавио Вилланустре добавил: "Это настолько критично, насколько возможно. Я бы классифицировал их как раскалённые и требующие немедленного внимания". Он также отметил, что за последние 12 месяцев было публично раскрыто от 18 до 22 CVE, затрагивающих продукты SonicWall, что привело к другим проблемам кибербезопасности, включая атаки программ-вымогателей.
Уилкс иронично заметил: "С точки зрения приверженности продукту, это не очень хорошая функция, что ваш портал PSIRT получает больше трафика, чем остальная часть вашего веб-сайта".
Атаки программ-вымогателей на периметровые устройства — растущая угроза для малого бизнеса: читайте о том, как Cisco и AMD объединили кибербезопасность с локальным AI-инференсом на новых устройствах, и как Microsoft сворачивает VMware on Azure, меняя ландшафт виртуализации для предприятий.
Частые вопросы
Насколько срочно нужно устанавливать патчи?
Немедленно. Обе уязвимости уже активно эксплуатируются, и обходных путей защиты не существует. Эксперты характеризуют их как "раскалённые" и требующие немедленного внимания.
Какие версии прошивки уязвимы?
Уязвимы версии 12.4.3-03453 и 12.5.0-02835 прошивки SMA1000. Владельцам устройств с другими версиями также следует проверить наличие обновлений.
Что делать, если устройство уже скомпрометировано?
SonicWall рекомендует переустановить образ системы на устройстве и сбросить все пароли пользователей и администраторов, а также TOTP-токены. Для определения факта компрометации следует обратиться в техническую поддержку.
Можно ли защититься без установки патча?
Нет. Компания заявила, что обходных путей для этих уязвимостей не существует. Единственный способ защиты — установка обновлений.
Что такое SSRF-уязвимость?
SSRF (Server-Side Request Forgery) — это уязвимость, позволяющая атакующему отправлять запросы от имени сервера. В данном случае она позволяет неаутентифицированному злоумышленнику получить доступ к внутренним функциям устройства, которые не должны быть доступны извне.
Какие риски создаёт связка этих уязвимостей?
SSRF-уязвимость позволяет атакующему получить доступ к консоли управления, а инъекция команд — выполнить произвольные команды с правами root. В результате злоумышленник может получить полный контроль над устройством на периметре сети.
Были ли подобные проблемы у SonicWall раньше?
Да, в июле была раскрыта почти идентичная цепочка уязвимостей в SMA1000, которую связывали с операцией INC Ransomware. За последние 12 месяцев было публично раскрыто от 18 до 22 CVE, затрагивающих продукты SonicWall.
Источник: networkworld.com