В понедельник компания SonicWall сообщила о двух серьезных уязвимостях в своих устройствах серии Secure Mobile Access 1000. Обе уязвимости, по данным компании, активно эксплуатируются, и для них уже выпущены исправления. Консультанты назвали эти уязвимости, одна из которых позволяет проводить удаленные атаки с обходом аутентификации, крайне тревожными.
В своем предупреждении о безопасности SonicWall описала первую уязвимость, отслеживаемую как CVE-2026-83548 и имеющую критический уровень серьезности (10), как «уязвимость SSRF до аутентификации [которая] существует в интерфейсе SMA1000 Appliance Work Place из-за непреднамеренного альтернативного пути доступа. Удаленный неаутентифицированный злоумышленник потенциально может использовать эту уязвимость для получения несанкционированного доступа к конфиденциальным функциям и выполнения несанкционированных операций».
Во втором предупреждении описывается вторая уязвимость (CVE-2026-83549) в консоли управления SMA1000 Appliance Management Console (AMC), которая позволяет злоумышленнику выдать себя за администратора и затем «выполнять произвольные команды ОС, что приводит к удаленному выполнению кода». Уровень ее серьезности — 7,8 (Высокий).
Для устранения обеих уязвимостей, затрагивающих версии прошивки 12.4.3-03453 и 12.5.0-02835, обходных путей нет. Компания рекомендовала клиентам обращаться в службу технической поддержки для определения, был ли уже скомпрометирован их устройства.
Рекомендуется срочное обновление
Консультанты и специалисты по кибербезопасности призвали ИТ-отделы и команды по кибербезопасности как можно скорее установить обновления, учитывая характер этих уязвимостей.
Майк Уилкс, главный специалист по информационной безопасности (CISO) в Aikido Security, заявил, что возможность получения злоумышленником полного контроля над системой, а не просто доступа, пугает.
«Собственная рекомендация SonicWall переустановить скомпрометированные устройства и сбросить пароли пользователей и администраторов, а также токены TOTP, иллюстрирует, насколько серьезно следует относиться к этой возможности», — сказал он, добавив, что недавнее прошлое SonicWall должно побудить CISO действовать быстро.
«Это максимально критично. Я бы классифицировал их как «красные» и требующие немедленного внимания», — добавил Флавио Вилланустре, CISO группы LexisNexis Risk Solutions.
Он отметил, что считает эти уязвимости настолько серьезными отчасти из-за характера развертывания SMA1000, устройства безопасного мобильного доступа, и его доступности для случайных посетителей веб-сайта.
«CVE-2026-83548 позволяет злоумышленнику вносить любые изменения в систему без необходимости аутентификации. По сути, злоумышленник может подключиться к системе и изменить настройки безопасности без необходимости предоставления учетных данных», — сказал Вилланустре. «Эта уязвимость полностью подрывает средства контроля, предоставляет злоумышленнику широкий спектр возможностей и позволяет ему обеспечить постоянное присутствие после исправления уязвимости».
Консультант по кибербезопасности Брайан Левин, исполнительный директор FormerGov, согласился.
«SSRF до аутентификации позволяет неаутентифицированному злоумышленнику получить доступ к элементам управления, к которым он никогда не должен прикасаться, а уязвимость внедрения команд преобразует этот доступ в полное выполнение кода на устройстве», — сказал Левин. «Поскольку эти устройства находятся на периметре сети и обеспечивают удаленный доступ, наихудший сценарий — это когда злоумышленник получает контроль над доверенным шлюзом и проникает непосредственно во внутреннюю сеть, крадет учетные данные и конфигурации, устанавливает постоянное присутствие и перемещается по сети».
Филип Харрис, директор по исследованиям IDC, согласился с оценкой Левина.
«Эти две уязвимости являются одними из самых серьезных для устройства периферийного доступа, и тот факт, что SonicWall раскрывает их как уже активно эксплуатируемые, снимает любые вопросы о том, является ли это теоретическим», — сказал он.
«Сама по себе SSRF до аутентификации позволяет постороннему получить доступ к внутренней функциональности, которую устройство никогда не должно было раскрывать», — отметил Харрис. «В сочетании с внедрением команд ОС в Appliance Management Console, эти две уязвимости образуют цепочку: неаутентифицированная SSRF ставит злоумышленника в положение для активации уязвимости внедрения команд, а конечным результатом является удаленное выполнение кода, фактически от имени root, на устройстве, которое по своей конструкции находится на периметре сети».
Повторение июньской цепочки атак
«Что делает эту проблему особенно значимой, так это время и закономерность», — указал он. «Это, по сути, повторение того, что произошло с той же линейкой устройств всего несколько недель назад», — сказал он, ссылаясь на июльское раскрытие «почти идентичной» цепочки SSRF плюс внедрение команд в SMA1000, которую исследователи из Volexity отследили до эксплуатации, начавшейся 22 июня, за несколько недель до появления исправления.
«Эта ранняя цепочка была подхвачена кластером угроз, отслеживаемым как UTA0533, а затем масштабно использована операцией программы-вымогателя INC, которая с тех пор заявила примерно о 900 жертвах по всему миру», — отметил он. В этих операциях злоумышленники собирали локальные учетные данные, базы данных сессий и токены TOTP MFA для получения постоянного, трудноустранимого доступа, прежде чем перемещаться по сети жертвы.
И, как отметил Уилкс, это была не единственная зарегистрированная уязвимость; за последние 12 месяцев было раскрыто 18–22 общедоступных CVE, затрагивающих продукты SonicWall, что привело к другим проблемам кибербезопасности, включая атаки программ-вымогателей.
Он в шутку заметил: «немного иронично отмечать, что с точки зрения привлекательности продукта, тот факт, что ваш портал PSIRT получает больше трафика, чем остальная часть вашего веб-сайта, не является хорошей особенностью».
Эта статья изначально была опубликована на Network World.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Evan Schuman




