SonicWall SMA взламывают цепочкой SSRF и инъекции команд
🔥 SonicWall SMA взламывают цепочкой SSRF и инъекции команд
SonicWall подтвердила эксплуатацию двух zero-day уязвимостей в шлюзах удалённого доступа SMA1000, затронувших модели SMA6210, SMA7210 и SMA8200v. Уязвимости CVE-2026-15409 и CVE-2026-15410 используют в связке: критическая SSRF (server-side request forgery) в интерфейсе Work Place позволяет неавторизованному атакующему заставить устройство делать запросы к произвольным точкам, а высокоопасная инъекция команд в консоли управления (для администратора) — выполнить OS-команды. Тандем даёт полный захват устройства и, судя по настойчивости вендора в рекомендациях, стойкое закрепление.
Патч выпущен 14 июля в hotfix-сборках 12.4.3-03453 и 12.5.0-02835, но обновление прошивки — только первый шаг. SonicWall предписывает при обнаружении признаков компрометации переустанавливать устройство с чистого образа, менять все учётные данные и сбрасывать TOTP-токены. Скрипт для проверки логов вендор применяет через саппорт, но отдельным заказчикам рекомендована самостоятельная ревизия.
• Затронутые версии platform-hotfix: 12.4.3-03245, 12.4.3-03387, 12.4.3-03434, 12.5.0-02283, 12.5.0-02624, 12.5.0-02800
• Исправлено в: 12.4.3-03453, 12.5.0-02835
• Признаки компрометации: ищите в исходящих сессиях с устройства на нехарактерные внешние адреса и внутренние ресурсы
Честность вендора, прямо заявляющего, что патч не спасает, — редкий сигнал. Скорее всего, SSRF использовали для составления карты внутренней сети, а инъекция команд обеспечила сохранение доступа не только в веб-интерфейсе, но и на уровне ОС. SOC, привыкший мониторить трафик снаружи внутрь, может не заметить, что сам SMA стал промежуточной машиной для доступа в сегменты без выхода в интернет. Пересмотрите East-West логи именно с учётом устройства в роли источника.
Help Net Security
#SonicWall #SMA #ZeroDay #SSRF #RCE