Kokkuvõtlikult: CVE-2026-15409 ja CVE-2026-15410 SonicWalli SMA1000 süsteemis võimaldavad nii autentimata kui ka autenditud ründeid kriitilisusastmega 10,0; vajalik on viivitamatu paikamine, leevendavaid abinõusid ei ole.
SonicWall hoiatab kahe kriitilise turvaaugu (CVE-2026-15409, CVE-2026-15410) eest Secure Mobile Access 1000 süsteemides, mida juba praktikas ära kasutatakse. Nõutav on viivitamatu paikamine, kuna vead ohustavad otseselt kaugjuurdepääsu lüüside toimimist.
Puudutatud on SMA1000 mudelid 6210, 7210 ja 8200v. Tootja enda turvameeskond (PSIRT) on dokumenteerinud mitmeid juhtumeid, kus mõlemat haavatavust on aktiivselt ära kasutatud. SMA 100 seeria ja SSL-VPN funktsioonid SonicWalli tulemüüridel ei ole mõjutatud.
CVE-2026-15409 on serveripoolne päringuvõltsimine (SSRF) veebiliideses „Work Place”, mille kriitilisusaste on maksimaalne (10,0). Autentimata ründaja saab sundida seadet saatma päringuid sisemistesse võrgusihtkohtadesse. CVE-2026-15410 on koodi süstimise viga seadme haldamiskonsoolis (Appliance Management Console, AMC), mille kriitilisusaste on 7,2. See eeldab administraatori sisselogimist ja võimaldab suvaliste operatsioonisüsteemi käskude täitmist. SonicWall hindab mõlema vea kombinatsiooni riskiskooriga 10,0, kuna neid saaks teoreetiliselt ahelasse ühendada.
Mõjutatud on püsivara versioonid 12.4.3-03245, 12.4.3-03387, 12.4.3-03434, 12.5.0-02283, 12.5.0-02624 ja 12.5.0-02800. Paigad on saadaval kiirparanduse versioonides 12.4.3-03453 ja 12.5.0-02835 ning kõigis uuemates versioonides. Leevendavaid abinõusid ei ole – nõutav on viivitamatu paigaldamine.
Administraatorid peaksid kontrollima süsteeme kompromiteerimise tunnuste suhtes: kahtlased sisse- ja väljalogimiskirjed failis extraweb_access.log koos HTTP 200 vastusega, /wsproxy päringud kahtlaste hostiparameetritega ja HTTP 101 vastusega, kiirparanduse tagasipööramise kirjed failis ctrl-service.log ning ootamatult uued API-marsruudid failis /var/lib/unit/conf.json. Kui tunnuseid leitakse, tuleb füüsilised seadmed täielikult uuesti kujundada (re-imaging), virtuaalsed instantsid uuesti üles ehitada ning lähtestada kõik paroolid ja TOTP-võtmed.
USA küberturvalisuse ja infrastruktuuri turbeagentuur (CISA) on lisanud mõlemad CVE-d oma ärakasutatud haavatavuste kataloogi. USA föderaalasutused peavad mõjutatud süsteemid paikama või kasutuselt kõrvaldama 17. juuliks 2026.
Allikas: www.it-daily.net · Avaldatud 15. juulil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.