Kokkuvõtlikult: Kaht kriitilist haavatavust SonicWall SMA1000-s (CVE-2026-15409 SSRF, CVSS 10.0; CVE-2026-15410 koodisüst, CVSS 7.2) kasutatakse aktiivselt ära reaalses keskkonnas; olemas on turvaparandused, vajalik on ka kohtuekspertiis.
SonicWall hoiatab kahe kriitilise haavatavuse eest SMA1000 seerias (mudelid 6210, 7210, 8200v), mida juba aktiivselt ära kasutatakse. Haavatavused võimaldavad autentimata kaugründakuid ja koodi käivitamist halduskonsoolis.
Haavatavused ja mõju
CVE-2026-15409 on server-side request forgery (SSRF) haavatavus SMA1000 Workplace-liideses, mis võimaldab autentimata ründajal panna seadme saatma serveripoolseid päringuid sisemistele, tavaliselt kättesaamatutele lõpp-punktidele. CVSS baasskoor on 10.0. CVE-2026-15410 puudutab Appliance Management Console’i (AMC) ja võimaldab autentitud administraatoril ebakorrektse koodigenereerimise abil käivitada suvalisi operatsioonisüsteemi käske (CVSS baasskoor 7.2).
Mõjutatud versioonid
Haavatavused mõjutavad mudeleid 6210, 7210 ja 8200v versioonides 12.4.3-03245 kuni 12.4.3-03434 ning 12.5.0-02283 kuni 12.5.0-02800. SonicWalli tulemüüride SSL-VPN ja SMA 100 seeria ei ole mõjutatud. Tootja kinnitab aktiivset ärakasutamist praktikas.
Uuendused ja kohtuekspertiis
SonicWall pakub platvormi turvaparandusi: versioon 12.4.3-03453 ja uuemad ning 12.5.0-02835 ja uuemad. Ajutist lahendust ei ole. Paigad on saadaval mysonicwall.com kaudu. Kui tuvastatakse aktiivne ärakasutamine, tuleb süsteeme kontrollida kompromiteerimise tunnuste (IOC) suhtes: kirjed extraweb_access.log-is päringutega /__api__/login või /__api__/logout aadressile (HTTP 200), päringud /wsproxy aadressile kahtlaste host-parameetritega (HTTP 101), turvaparanduste tagasipööramised failitee läbimise (path traversal) nimedega ctrl-service.log-is, samuti kahtlased marsruudid failis /var/lib/unit/conf.json.
Intsidentidele reageerimine
Kui IOC-d tuvastatakse, soovitab SonicWall mõjutatud seadmed viivitamatult uuesti üles seada (riistvara puhul: re-image, virtuaalse puhul: re-deploy), vahetada kõikide kasutajate ja administraatorite paroolid ning lähtestada TOTP-tunnused. CERT.at rõhutab tarkvara ajakohasena hoidmise ja automaatsete uuenduste vajalikkust koos regulaarsete taaskäivitustega.
Allikas: www.cert.at · Avaldatud 15. juulil 2026
Lumi AI News — tehisintellekti abiga kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 poolt.