SonicWall сообщила об обнаружении еще одной критической уязвимости в одном из своих основных продуктов.
CVE-2026-102255, оцененная в 10 баллов по шкале серьезности (максимально возможный балл по Common Vulnerability Scoring System, CVSS), представляет собой уязвимость типа «подделка запросов на стороне сервера» (SSRF) до аутентификации в интерфейсе SMA1000 Appliance Work Place. Непреднамеренный путь доступа может позволить злоумышленникам заставить устройство выполнять запросы от их имени и получить доступ к внутренним функциям для выполнения несанкционированных действий.
Одновременно компания, специализирующаяся на кибербезопасности, также раскрыла три другие уязвимости меньшей степени серьезности, затрагивающие SMA1000, и «настоятельно рекомендует» клиентам, использующим эти устройства, обновиться до исправленной версии.
SonicWall заявила, что пока нет никаких свидетельств того, что критическая уязвимость активно используется злоумышленниками.
Однако, как пояснил Фрэнк Диксон, ведущий аналитик Dickson Research, «CVSS присваивает 10.0 только тогда, когда все идет в пользу атакующего». По его словам, к этой уязвимости можно получить доступ по сети, атака легко осуществляется и не требует учетных данных или каких-либо действий пользователя для успеха.
В атаке типа SSRF «непреднамеренный альтернативный путь доступа позволяет неаутентифицированному злоумышленнику получить доступ к внутренним функциям устройства и выполнять несанкционированные операции», отметил Диксон. «Ущерб не ограничивается только устройством. Оценка учитывает изменение области действия, и именно это отличает 9.8 от 10».
Дэвид Шипли, генеральный директор Beauceron Security, согласился. CVE-2026-102255 имеет наивысшую оценку серьезности «потому что она позволяет злоумышленнику полностью удаленно захватить контроль над устройством безопасности до того, как произойдет какая-либо аутентификация», сказал он.
Предоставление злоумышленникам возможностей RCE
SonicWall Secure Mobile Access (SMA) серии 1000 — это линейка шлюзов SSL-виртуальной частной сети (VPN), основанных на принципах нулевого доверия. Платформа обеспечивает подключение на основе политик для гибридных, локальных и мультиоблачных сред.
Ее используют многочисленные средние и крупные предприятия, а также поставщики управляемых услуг безопасности (MSSP) и государственные учреждения. Характер этих организаций делает устройство привлекательной целью для злоумышленников.
Недавно обнаруженная уязвимость максимальной степени серьезности, CVE-2026-102255, затрагивает модели SMA 1000 6210, 7210 и 8200v с версиями программного обеспечения 12.4.3-03526 и 12.5.0-02952 и более ранними. Компания заявила, что уязвимости не затрагивают SSL-VPN, работающий на межведомственных экранах SonicWall, или линейку продуктов SMA серии 100. Клиенты могут загрузить последние исправления платформы с mysonicwall.com.
Три другие уязвимости, раскрытые SonicWall на этой неделе, включают CVE-2026-102256 с оценкой 7.8, которая может позволить удаленному аутентифицированному злоумышленнику получить права администратора и выполнять произвольные команды ОС; CVE-2026-102257 с оценкой 7.2, которая может обеспечить обход каталогов и удаленное выполнение кода (RCE); и CVE-2026-102258 с оценкой 5.5, которая при «определенных условиях» может предоставить удаленному аутентифицированному злоумышленнику возможность хранить и потенциально выполнять произвольный код JavaScript в консоли управления устройством.
SonicWall выразила благодарность исследователям из Anthropic, Trend Micro (через Zero Day Initiative) и DigitalCanion SA за обнаружение уязвимостей.
Доверие — это главное
Устройства SMA от SonicWall в последнее время изобилуют уязвимостями, которые активно используются злоумышленниками.
Например, в сентябре компания сообщила о двух серьезных уязвимостях в серии 1000. CVE-2026-83548, оцененная в 10 баллов по шкале серьезности, могла позволить злоумышленникам «получить несанкционированный доступ к конфиденциальным функциям и выполнять несанкционированные операции», сообщила компания.
Кроме того, CVE-2026-83549 с оценкой 7.8 (высокая) серьезности затронула консоль управления SMA Appliance; аутентифицированные злоумышленники могли выполнять произвольные команды ОС от имени администратора и осуществлять удаленное выполнение кода. Обе уязвимости были исправлены, но SonicWall сообщила, что они подвергались активным атакам.
А в июле уязвимость подделки запросов до аутентификации в серии SMA1000 (CVE-2026-15409, также оцененная в 10 баллов по шкале серьезности) была использована как уязвимость нулевого дня.
В общей сложности за последние четыре года Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило 19 уязвимостей SonicWall в свой список активно эксплуатируемых уязвимостей. Тринадцать из них были целью атак программ-вымогателей; клиенты SonicWall SSL VPN понесли основную тяжесть атак программ-вымогателей. Еще одним заметным инцидентом стала уязвимость безопасности в облачном сервисе резервного копирования компании, которая затронула всех пользователей в сентябре 2025 года.
Закономерность, а не невезение
Устройства SMA 1000 находятся на периметре сети именно потому, что могут получить доступ к тому, что находится за ними, отметил Диксон, добавив: «в этом и заключается вся суть доверия». Атаки SSRF используют это доверие; злоумышленник просит устройство постучать во внутренние двери, и двери открываются, потому что запрос исходит от кого-то, кому система доверяет. Отсюда возникает вопрос, к чему может привести атака SSRF.
«Это троянский конь», — сказал Диксон. «Враждебный запрос приходит внутри доверенного».
Две из трех других уязвимостей, раскрытых на этой неделе, могут привести к RCE; это соответствует «точному рецепту» атак в июле и сентябре, отметил Диксон.
Во вторничном уведомлении SonicWall перечислены затронутые версии программного обеспечения 12.4.3-03526 и 12.5.0-02952. По его словам, это те самые исправления, которые устранили уязвимости нулевого дня сентября.
«Клиент, который сделал все правильно в прошлом месяце, сегодня снова подвергается риску», — сказал он. Исправленные версии теперь 12.4.3-03670 и 12.5.0-03082 или новее, и в уведомлении не указано никаких обходных путей для ошибки, кроме установки исправлений.
Совет Диксона: проверьте полную сборку на каждом устройстве, физическом или виртуальном. По возможности отключите интерфейс рабочей среды и консоль управления от открытого интернета. Если устройство было открыто и не обновлено в течение июля или сентября, считайте это исправление «началом расследования, а не его концом». Рекомендации SonicWall после предыдущих инцидентов включали переустановку образа, смену паролей и сброс одноразовых паролей на основе времени (TOTP); эти рекомендации остаются в силе.
Кроме того, отметил Диксон, «три уязвимости с оценкой 10.0 в одном интерфейсе примерно за три месяца — это закономерность, а не невезение».
Тем не менее, большинство крупных поставщиков решений для удаленного доступа хотя бы раз сталкивались с скомпрометированным продуктом, включая Ivanti, Fortinet, Citrix и Cisco. «Интернет-ориентированное VPN-устройство — это ахиллесова пята периметра», — отметил он. «Смена поставщика означает смену одной ахиллесовой пяты на другую».
Клиенты должны спросить SonicWall, являются ли текущие уязвимости новыми ошибками или просто неполными исправлениями предыдущих проблем, посоветовал он. «Затем установите исправление, проверьте сборку и спросите, почему одна и та же дверь продолжает открываться».
ИИ-агенты воспроизведут атаку
Шипли также отметил, что, поскольку две уязвимости с наивысшей степенью серьезности были обнаружены исследователями Anthropic, «можете быть уверены, что множество ИИ воспроизведут эту атаку, теперь, когда она стала публичной».
Он посоветовал проверять журналы и искать весь этот класс ошибок «глубоко в ваших продуктах».
«Если это было найдено один раз, это будет найдено снова», — сказал он.
Он согласился с советом Диксона, добавив, что клиенты не должны отказываться от поставщиков из-за наличия критических CVE; это лишь побудит компании скрывать уязвимости. «Вознаграждайте их за демонстрацию того, что они исправляют целые классы ошибок, избегая повторных критических CVE с использованием тех же методов атаки», — сказал он.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Taryn Plumb




