SonicWall表示,攻击者正在积极利用两个连环零日漏洞来接管Secure Mobile Access(SMA)系列1000设备。
SMA1000网关面向中大型企业,用于保护远程访问和VPN连接。因此,入侵这些设备可为攻击者提供进入企业网络的有价值途径。SonicWall建议立即应用热修复程序,且没有变通方案。
第一个零日漏洞CVE-2026-83548是一个预认证服务器端请求伪造(SSRF)漏洞,CVSS v3评分为满分10.0。SonicWall将其归因于意外的替代访问路径。
供应商表示:“远程未认证攻击者可能利用此漏洞未经授权访问敏感功能并执行未经授权的操作。”
第二个漏洞CVE-2026-83549是SMA1000设备管理控制台(AMC)中的认证后操作系统命令注入漏洞,CVSS v3评分为7.8。
在某些条件下,以管理员身份认证的攻击者可在设备上执行任意命令。
这些漏洞影响SMA 6210、7210和8200v设备,SonicWall已发布热修复程序。
SonicWall建议客户联系其技术支持团队以帮助识别入侵指标。
如果设备疑似已被入侵,SonicWall建议重新映像或重新部署设备,更改所有密码,并重置TOTP令牌。
英国国家医疗服务体系(NHS England)发布了自身公告,警告面向互联网的网关面临日益增长的攻击风险。
公告指出:“防火墙和其他边缘设备在设计上面向互联网,对攻击者极具吸引力,每年披露的边缘设备漏洞数量不断增加,且迅速被攻击者利用。
NHS England国家CSOC评估认为,这些漏洞未来被利用的可能性几乎确定。”
这些披露延续了SonicWall及其SMA1000产品线自2025年以来的艰难时期。7月,该供应商披露了一对惊人相似的漏洞。
这对漏洞同样包括一个预认证SSRF漏洞(此次位于SMA1000设备WorkPlace界面)和一个AMC中的认证后操作系统命令注入漏洞。
SSRF漏洞的CVSS v3评分为满分10.0,而命令注入漏洞评分在7分左右。
CISA后来将CVE-2026-15409添加到其已知被利用漏洞目录中,并标记为已知被用于勒索软件攻击。
在整个2025年,SonicWall修补了一系列SMA1000漏洞,包括操作系统命令注入和权限提升漏洞,同时调查与勒索软件攻击相关的零日漏洞。®