Две zero-day подряд. Хакеры пробивают SonicWall SMA1000 без пароля

Защитный шлюз превратился в самый короткий путь внутрь корпоративной сети.


arlw9d4pi68w1h7kdk9wsglksgraydhj.jpg

Шлюз, который должен отделять корпоративную сеть от внешних угроз, сам превратился в точку входа. SonicWall подтвердила реальные атаки через две ранее неизвестные уязвимости в устройствах SMA1000 для защищённого удалённого доступа. В связке ошибки позволяют постороннему добраться до системных команд без учётной записи и выполнить код на устройстве.

Первая уязвимость CVE-2026-83548 получила максимальные 10 баллов по шкале CVSS 3.1. Ошибка в интерфейсе Appliance Work Place позволяет отправлять запросы от имени самого шлюза до проверки подлинности. Такая техника называется SSRF. В результате удалённый атакующий может обратиться к закрытым функциям SMA1000 и выполнять операции, которые не должны быть доступны извне.

Вторая уязвимость CVE-2026-83549 с оценкой 7,8 балла по шкале CVSS 3.1 находится в консоли Appliance Management Console. Через инъекцию команд администратор может передать системе произвольные команды ОС и добиться удалённого выполнения кода. Сама по себе ошибка требует входа с правами администратора, однако первая брешь способна открыть к ней путь без пароля.

SonicWall не заявляла прямо, что злоумышленники объединяли ошибки в одну цепочку, но подтвердила эксплуатацию обеих. Национальный центр кибербезопасности системы здравоохранения Англии указывает , что связка может дать выполнение кода без аутентификации. Кто проводит атаки, какие цели выбраны и что происходит после проникновения, пока не раскрывается.

Проблема затрагивает физические модели SMA 6210 и 7210, а также виртуальную SMA 8200v с выпусками 12.4.3-03453 и 12.5.0-02835 либо более ранними. Исправления вошли в версии 12.4.3-03526 и 12.5.0-02952. Устройства SMA1000 предоставляют сотрудникам доступ к приложениям и внутренним ресурсам компании. SSL VPN на межсетевых экранах SonicWall и линейка SMA 100 данным уязвимостям не подвержены.

Владельцам SMA1000 рекомендуют немедленно установить исправленную версию и обратиться в поддержку SonicWall для проверки признаков компрометации. Если следы взлома найдутся, физическое устройство нужно заново записать из чистого образа, а виртуальное развернуть повторно. После этого следует сменить пароли пользователей и администраторов, а также сбросить токены TOTP.