Компания SonicWall опубликовала предупреждение о двух уязвимостях в устройствах безопасного удалённого доступа SMA 1000, которые уже используются в реальных атаках. Наиболее опасная проблема получила максимальные 10 баллов по шкале CVSS и позволяет неаутентифицированному удалённому злоумышленнику использовать устройство как прокси для доступа к внутренним ресурсам. Вторая уязвимость ведёт к выполнению команд в системе с правами администратора. Производитель подтвердил, что ему известны случаи активной эксплуатации этих недостатков.
Детали уязвимостей
Проблемы затрагивают серию SMA 1000, включая модели 6210, 7210 и 8200v как в физическом, так и в виртуальном исполнении. Компания выпустила исправленные версии платформенного обновления, однако обходных путей защиты не существует. Владельцам уязвимых устройств рекомендуется немедленно установить обновление, связаться с технической поддержкой и проверить системы на признаки компрометации.
Первая уязвимость, CVE-2026-83548, обнаружена в компоненте Workplace в составе SMA 1000. Она относится к типу server-side request forgery (SSRF) - это атака, при которой сервер по указанию злоумышленника отправляет сетевые запросы от своего имени. В данном случае из-за непредусмотренного альтернативного пути доступа устройство может действовать как непреднамеренный прокси. Подобную проблему также описывают термином "запутанный посредник" (confused deputy), поскольку доверенная система выполняет операции, которые напрямую недоступны внешнему пользователю. Эксплуатация не требует аутентификации: отправив специальный запрос к интерфейсу Workplace, злоумышленник получает возможность обращаться к внутренним сервисам внутри периметра. Через такой канал открывается доступ к конфигурационным данным, другим серверам и сетевым узлам, которые не должны быть видны извне.
Максимальный балл CVSS объясняется простотой атаки и серьёзностью последствий. Вектор имеет сетевую доступность, низкую сложность, не требует прав и взаимодействия с пользователем. Согласно оценке, успешная компрометация может повлиять на конфиденциальность, целостность и доступность не только самого устройства, но и систем за его пределами. Скомпрометированный SMA 1000 способен применяться для дальнейшего перемещения по корпоративной сети. Поскольку такие устройства обычно находятся на границе сети, атакующие получают инструмент для обхода межсетевых экранов и проникновения во внутреннюю инфраструктуру.
Вторая уязвимость, CVE-2026-83549, найдена в консоли управления SMA 1000 (Appliance Management Console, AMC). Причина - некорректная нейтрализация специальных элементов в командах операционной системы, более известная как внедрение команд. Для эксплуатации необходима аутентификация администратора, а в оценке CVSS указан локальный вектор атаки. Тем не менее в реальных условиях административные учётные данные нередко оказываются скомпрометированы: их похищают с помощью фишинга, переиспользуют после утечек с других сервисов или получают через эксплуатацию сторонних уязвимостей. В этом случае атакующий может выполнить произвольные команды на базовой операционной системе устройства, что фактически означает полный контроль над ним. Такой доступ позволяет изменять конфигурацию, закрепляться в системе и собирать данные о внутренней сети.
Уязвимыми считаются устройства с платформенными исправлениями 12.4.3-03453 и 12.5.0-02835 и более ранними версиями. Исправления выпущены в версиях 12.4.3-03526 и 12.5.0-02952. Производитель не предлагает других методов защиты, поэтому обновление необходимо установить как можно скорее. При этом SonicWall подтвердил, что проблемы не влияют на SSL-VPN, работающие на межсетевых экранах компании, а также на линейку SMA 100. Это сужает круг потенциально уязвимых систем до моделей SMA 1000.
Поскольку эксплуатация уже подтверждена, организациям с доступными из интернета SMA 1000 следует рассматривать эту ситуацию как требующую немедленного реагирования. После установки исправления SonicWall рекомендует обратиться в техническую поддержку для проверки устройств на индикаторы компрометации. Если следы вторжения обнаружены, нужно переустановить аппаратное устройство или заново развернуть виртуальный экземпляр. Кроме того, следует сменить пароли всех пользовательских и административных учётных записей и сбросить все TOTP-токены, то есть одноразовые пароли для двухфакторной аутентификации. Только после выполнения этих шагов можно считать систему возвращённой к безопасному состоянию.
Уязвимости в продуктах удалённого доступа всё чаще становятся поводом для срочных обновлений. Производители добавляют в пограничные устройства веб-интерфейсы и панели управления, что расширяет возможную поверхность атаки. Исследователи при этом находят больше ошибок класса SSRF, позволяющих обходить сетевые сегменты и получать доступ к защищённым системам. Для защиты корпоративной сети важны не только своевременное обновление, но и регулярный аудит конфигураций пограничных устройств, ограничение доступа к их веб-интерфейсам и мониторинг подозрительной активности. В случае с SonicWall наличие подтверждённых случаев эксплуатации превращает установку патча из рекомендации в обязательную меру.
Ссылки