SonicWall устранила две эксплуатируемые zero-day в SMA 1000

SonicWall выпустила обновления для двух уязвимостей нулевого дня в VPN-устройствах Secure Mobile Access (SMA) 1000, которые уже применялись в атаках. CVE-2026-83548 с оценкой CVSS 10,0 затрагивает интерфейс Appliance Work Place, а CVE-2026-83549 с оценкой 7,8 обнаружена в Appliance Management Console (AMC).
Компания расследовала инцидент, указывающий на активную эксплуатацию обеих ошибок. SonicWall допускает, что атакующие объединяют их в цепочку для выполнения произвольного кода на уязвимых устройствах.
Какие устройства и версии затронуты
Проблемы касаются моделей SMA 1000 6210, 7210 и 8200v. Уязвимыми названы версии 12.4.3-03453 (platform-hotfix) и более ранние, а также 12.5.0-02835 (platform-hotfix) и более ранние.
Исправления доступны в версиях 12.4.3-03526 (platform-hotfix) и 12.5.0-02952 (platform-hotfix). Разработчик рекомендует заказчикам перейти на актуальный hotfix.
Как может строиться цепочка атаки
CVE-2026-83548 представляет собой SSRF-уязвимость до аутентификации в Appliance Work Place. Удалённый неавторизованный атакующий может получить несанкционированный доступ к чувствительным функциям и выполнять несанкционированные операции.
CVE-2026-83549 — внедрение команд операционной системы после аутентификации в AMC. При определённых условиях пользователь с правами администратора способен выполнить произвольные команды, что приводит к удалённому выполнению кода.
Контекст угроз для VPN-шлюзов SonicWall дополняет атаки на SonicWall, SaaS и DNS и показывает, почему внешние устройства доступа требуют оперативного контроля обновлений. Подробности конкретной активности и сведения о причастных группах компания не раскрыла.
Что проверить администраторам
SonicWall советует изучить системы на индикаторы компрометации. При их обнаружении необходимо повторно развернуть или переустановить устройства, изменить все пользовательские и административные пароли, а также сбросить одноразовые пароли по времени TOTP.
В августе SonicWall уже исправляла две другие активно эксплуатируемые уязвимости SMA 1000 — CVE-2026-15409 с CVSS 10,0 и CVE-2026-15410 с CVSS 7,2. Тогда группа UTA0533 применяла их для развёртывания вредоносной программы KNUCKLEBALL.
Практический приоритет для организаций с SMA 1000 — сопоставить используемые сборки с исправленными версиями, установить hotfix и провести проверку на IoC. Если признаки взлома подтверждены, одного обновления недостаточно: требуется восстановление устройства и смена учётных данных с TOTP.

