Пользователям локальной версии SonicWall Network Security Manager (NSM) - платформы для централизованного управления межсетевыми экранами - требуется срочное обновление. В продукте найдены три уязвимости, которые при аутентифицированном доступе позволяют выполнять произвольные команды на хост-системе, повышать привилегии и записывать файлы за пределы предназначенного каталога. Проблемы затрагивают версии 4.3.0 и ранее, выпущенные для VMWare, Hyper-V, Azure и KVM. Исправление доступно в релизе 4.3.1-R4. Сведений об эксплуатации в реальных атаках на момент публикации нет.
Детали уязвимостей
Разработчик SonicWall опубликовал бюллетень безопасности SNWLID-2026-0015 3 сентября 2026 года, а на следующий день обновил его, уточнив список исследователей, сообщивших о проблемах. Уязвимости обнаружили Андрей Лунгу и Матей Мал Бадоню из компании Pentest-Tools.com. Специалисты присвоили проблемам идентификаторы CVE-2026-78327, CVE-2026-78328 и CVE-2026-81939.
Первая уязвимость, CVE-2026-78327, связана с внедрением команд в интерфейсе управления NSM. Она позволяет аутентифицированному пользователю с правами SuperAdmin отправить специально сформированный запрос, в результате которого команды выполняются на операционной системе сервера. По сути, атакующий получает возможность удаленного выполнения кода на хосте, где развернут менеджер безопасности. Технически проблема заключается в недостаточной фильтрации пользовательского ввода при передаче данных в системные вызовы. Хотя для атаки требуется максимальный уровень привилегий, успешная эксплуатация дает полный контроль над сервером. CVSS-оценка этой уязвимости составляет 9,1 балла из 10.
Вторая уязвимость, CVE-2026-78328, позволяет повысить привилегии с уровня Admin до SuperAdmin. Она вызвана отсутствием проверки авторизации в одном из компонентов интерфейса управления. Администратор с ограниченными правами может воспользоваться этой ошибкой и получить расширенный доступ к функциям платформы. Такой сценарий опасен тем, что зачастую администраторы не имеют прямых прав на изменение системных настроек, но получают их после эскалации. После этого открывается возможность использовать первую уязвимость для выполнения команд на уровне операционной системы. CVSS-оценка проблемы составляет 7,2 балла.
Третья уязвимость, CVE-2026-81939, относится к классу Zip Slip. Она возникает при обработке загружаемых архивных файлов. Злоумышленник может создать архив, в котором пути к файлам содержат элементы для выхода из целевой директории. При распаковке такого архива файлы записываются за пределы папки назначения - например, в системные каталоги. Это может привести к перезаписи существующих файлов или размещению вредоносных данных в тех местах, куда они не должны попасть. Уязвимость также оценивается в 9,1 балла по шкале CVSS.
Важно понимать, что все перечисленные атаки требуют предварительной аутентификации в панели управления NSM. При этом для внедрения команд и Zip Slip нужны права SuperAdmin, а для повышения привилегий достаточно роли Admin. Это снижает вероятность атаки со стороны внешнего злоумышленника, но не делает уязвимости безвредными. Если злоумышленник получает доступ к учетным данным администратора через фишинг, подбор пароля или компрометацию другой системы, он может развить атаку до полного захвата сервера. Кроме того, в больших организациях за менеджером безопасности могут работать несколько администраторов с разными уровнями доступа, и не все из них должны иметь возможность выполнять команды в операционной системе.
Особо стоит подчеркнуть, что проблемы затрагивают только локальную версию продукта NSM On-Prem. Облачный сервис NSM SaaS не подвержен этим уязвимостям. Версии 4.3.0 и более ранние считаются уязвимыми. Для устранения рисков необходимо обновить систему до версии 4.3.1-R4 или выше. Разработчик не предоставил временных обходных мер, поэтому единственный способ защиты - установка исправлений. Также стоит проверить, какие версии платформы используются в организации, и при необходимости спланировать обновление в кратчайшие сроки, учитывая, что для этого может потребоваться окно технического обслуживания.
С учетом того что эксплуатация уязвимостей в реальных атаках пока не зафиксирована, у администраторов есть время для планового обновления. Тем не менее подобные находки в системах управления безопасностью заслуживают внимания: даже при высоких требованиях к привилегиям они расширяют возможности уже проникшего в сеть злоумышленника. Комбинация повышения привилегий и последующего выполнения команд создает цепочку, которая превращает административную ошибку или утечку учетных данных в полную компрометацию сервера. Регулярное обновление таких компонентов остается базовой, но критически важной мерой защиты.
Ссылки
- https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2026-0015
- https://www.cve.org/CVERecord?id=CVE-2026-78327
- https://www.cve.org/CVERecord?id=CVE-2026-78328
- https://www.cve.org/CVERecord?id=CVE-2026-81939