Skip to content

SonicWall: kaks nulljärgu haavatavust SMA1000-s on aktiivselt ründajate poolt ära kasutatud

Kokkuvõtlikult: CVE-2026-15409 ja CVE-2026-15410 SonicWalli SMA1000 süsteemis võimaldavad autentimist mittevajavaid ja autentimist vajavaid ründeid kriitilisusega 10,0; vajalikud on viivitamatud paigad, kuna töövahendeid ohu leevendamiseks ei ole.

SonicWall hoiatab kahe kriitilise turvaaugu (CVE-2026-15409, CVE-2026-15410) eest Secure Mobile Access 1000 süsteemides, mida ründajad juba praktikas ära kasutavad. Kohene paikade paigaldamine on vajalik, kuna vead seavad otseselt ohtu kaugjuurdepääsu lüüside töö.

Mõjutatud on SMA1000 mudelid 6210, 7210 ja 8200v. Tootja enda turvameeskond (PSIRT) on dokumenteerinud mitmeid juhtumeid, kus mõlemat haavatavust on aktiivselt ära kasutatud. SMA 100 seeria ja SonicWalli tulemüüride SSL-VPN funktsioonid ei ole mõjutatud.

CVE-2026-15409 on serveripoolne päringuvõltsimine (SSRF) veebiliideses „Work Place”, mille tõsidus on maksimaalne (10,0). Autentimata ründaja saab sundida seadet saatma päringuid sisemistesse võrgusihtkohtadesse. CVE-2026-15410 on koodisüsti viga hoolduskonsoolis Appliance Management Console (AMC), mille tõsidus on 7,2. See eeldab administraatorina sisselogimist ning võimaldab suvaliste operatsioonisüsteemi käskude käivitamist. SonicWall hindab mõlema vea kombinatsiooni riskiskooriga 10,0, kuna neid saaks teoreetiliselt omavahel ahelasse siduda.

Mõjutatud püsivara versioonid on 12.4.3-03245, 12.4.3-03387, 12.4.3-03434, 12.5.0-02283, 12.5.0-02624 ja 12.5.0-02800. Paigad on saadaval kiirparanduste versioonides 12.4.3-03453 ja 12.5.0-02835 ning kõigis uuemates versioonides. Ohu leevendamiseks töövahendeid ei ole – vajalik on viivitamatu paigaldamine.

Administraatorid peaksid kontrollima süsteeme kompromiteerimise tunnuste suhtes: kahtlased sisse- ja väljalogimiskirjed failis extraweb_access.log koos HTTP 200 vastusega, /wsproxy päringud kahtlaste host-parameetritega ja HTTP 101 vastusega, kiirparanduse tagasipööramise kirjed failis ctrl-service.log ning ootamatult uued API-marsruudid failis /var/lib/unit/conf.json. Kui tunnused leitakse, tuleb füüsilised seadmed täielikult uuesti kettalt üles laadida, virtuaalsed instantsid uuesti üles ehitada ning lähtestada kõik paroolid ja TOTP-võtmed.

USA küberjulgeoleku- ja infrastruktuuriturbe agentuur (CISA) on lisanud mõlemad CVE-d oma aktiivselt ära kasutatud haavatavuste kataloogi. USA föderaalasutused peavad mõjutatud süsteemid paigatama või kasutuselt kõrvaldama hiljemalt 17. juuliks 2026.


Allikas: www.it-daily.net · Avaldatud 15. juuli 2026
Lumi AI News — tehisintellekti abiga kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 poolt.

Share on: