🔥 SonicWall просит срочно обновить SMA1000: эксплуатируют две уязвимости нулевого дня Цепочка из двух новых уязвимостей позволяет удалённо выполнять команды. CVE-2026-83548 — внедрение команд в интерфейсе SMA1000 Appliance WorkPlace, причина — SSRF. CVE-2026-83549 — внедрение команд в консоли SMA1000 Appliance Management Console, требуется учётная запись администратора. Под угрозой модели 6210, 7210 и 8200v. SSL-VPN на фаерволах SonicWall и SMA 100 Series не затронуты. Shadowserver видит более 400 доступных из интернета SMA1000, часть уже обновлена. По данным bleepingcomputer, SonicWall подтвердила активную эксплуатацию и требует установить исправление. Дальше жёстче: при признаках компрометации вендор советует переустановить устройство с нуля, сменить пароли всех пользователей и администраторов, сбросить TOTP-токены. Список IoC не опубликовали. Контекст паршивый. В июле CVE-2026-15409 и CVE-2026-15410 неделями эксплуатировали как уязвимости нулевого дня для установки вредоносного ПО. CISA подтвердила, что группы, использующие рансомвар, уже применяют эти две уязвимости. В декабре SonicWall просила закрыть CVE-2025-40602, через которую повышали привилегии до root. А в сентябре SonicWall связывала взлом с утечкой конфигураций межсетевых экранов и сотней скомпрометированных учётных записей SSL VPN. Совет переустановить устройство и сбросить TOTP без списка IoC — это признание: различить легитимного администратора и атакующего внутри SMA1000 сейчас нельзя. Я бы проверял не только версию, но и аномалии в сессиях и учётных записях. Вендор уже не первый раз не публикует артефакты после уязвимостей нулевого дня, поэтому до обновления я бы считал устройство условно скомпрометированным. #SonicWall #SMA1000 #zeroDay #RCE