Két SonicWall SMA 1000 nulladik napi hibát kihasználnak, az egyik admin parancsok futtatását is lehetővé teheti

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A SonicWall figyelmeztetett két, Secure Mobile Access (SMA) 1000 sorozatú eszközöket érintő nulladik napi sebezhetőség aktív kihasználására. Az egyik hiba tetszőleges parancsok futtatását is lehetővé teheti.

A sebezhetőségek a következők:

  • CVE-2026-15409 (CVSS pontszám: 10,0) – Server-side request forgery (SSRF) sebezhetőség, amelyet egy távoli, nem hitelesített támadó kihasználhat, és ráveheti az eszközt, hogy nem kívánt helyre küldjön kéréseket.
  • CVE-2026-15410 (CVSS pontszám: 7,2) – Hitelesítés utáni kódbefecskendezési sebezhetőség az Appliance Management Console (AMC) komponensben. Egy távoli, hitelesített támadó bizonyos feltételek mellett tetszőleges operációs rendszer parancsokat futtathat adminisztrátori jogosultsággal.

A SonicWall közölte, hogy „több olyan esetet vizsgáltunk ki, amelyek a sebezhetőségek aktív kihasználására utalnak”, és arra kéri az ügyfeleket, hogy a javításokat a lehető leghamarabb telepítsék. A javítócsomagok az alábbi verziókban érhetők el:

  • 12.4.3-03453 (platform-hotfix) és újabb verziók
  • 12.5.0-02835 (platform-hotfix) és újabb verziók

A felhasználóknak emellett érdemes alapos kriminalisztikai vizsgálatot végezniük a rendszeren, hogy kiderüljön, vannak-e a kihasználással összefüggő kompromittálódásra utaló jelek (IoC-k):

  • Ha az extraweb_access.log fájlban /__api__/login vagy /__api__/logout kérések szerepelnek 200-as http státusszal
  • Ha az extraweb_access.log fájlban /wsproxy kérések szerepelnek gyanús host paraméterekkel és 101-es http státusszal
  • Ha a ctrl-service.log fájlban hotfix visszaállítások (rollback) szerepelnek útvonalbejárásos (path traversal) nevekkel
  • Ha a /var/lib/unit/conf.json fájl tartalmaz útvonalakat /__api__/login vagy /__api__/logout URI-khoz (ezek az URI-k nem léteznek a leGitimate konfigurációban)

Ha bármelyik jel utal kompromittálódásra, javasolt a fizikai eszközök újratelepítése (re-image), a virtuális eszközök újratelepítése, a felhasználói és adminisztrátori jelszavak megváltoztatása, valamint az időalapú egyszer használatos jelszó tokenek visszaállítása.

A hibák felfedezéséért és bejelentéséért a SonicWall termékbiztonsági incidenskezelő csapatának (PSIRT) munkatársát, Adam Babist ismerték el. A SonicWall megköszönte továbbá a Volexity szakértői, Sean Koessel és Steven Adair közreműködését, akik segítették a belső vizsgálatot és egy további IoC azonosítását.

A fejlemény nyomán az amerikai Cybersecurity and Infrastructure Security Agency (CISA) felvette a két hibát a Known Exploited Vulnerabilities (KEV) katalógusába. Ez előírja a szövetségi polgári végrehajtó ág (Federal Civilian Executive Branch, FCEB) ügynökségei számára, hogy legkésőbb 2026. július 17-ig telepítsék a javításokat.