A SonicWall figyelmeztetett két, Secure Mobile Access (SMA) 1000 sorozatú eszközöket érintő nulladik napi sebezhetőség aktív kihasználására. Az egyik hiba tetszőleges parancsok futtatását is lehetővé teheti.
A sebezhetőségek a következők:
- CVE-2026-15409 (CVSS pontszám: 10,0) – Server-side request forgery (SSRF) sebezhetőség, amelyet egy távoli, nem hitelesített támadó kihasználhat, és ráveheti az eszközt, hogy nem kívánt helyre küldjön kéréseket.
- CVE-2026-15410 (CVSS pontszám: 7,2) – Hitelesítés utáni kódbefecskendezési sebezhetőség az Appliance Management Console (AMC) komponensben. Egy távoli, hitelesített támadó bizonyos feltételek mellett tetszőleges operációs rendszer parancsokat futtathat adminisztrátori jogosultsággal.
A SonicWall közölte, hogy „több olyan esetet vizsgáltunk ki, amelyek a sebezhetőségek aktív kihasználására utalnak”, és arra kéri az ügyfeleket, hogy a javításokat a lehető leghamarabb telepítsék. A javítócsomagok az alábbi verziókban érhetők el:
- 12.4.3-03453 (platform-hotfix) és újabb verziók
- 12.5.0-02835 (platform-hotfix) és újabb verziók
A felhasználóknak emellett érdemes alapos kriminalisztikai vizsgálatot végezniük a rendszeren, hogy kiderüljön, vannak-e a kihasználással összefüggő kompromittálódásra utaló jelek (IoC-k):
- Ha az extraweb_access.log fájlban /__api__/login vagy /__api__/logout kérések szerepelnek 200-as http státusszal
- Ha az extraweb_access.log fájlban /wsproxy kérések szerepelnek gyanús host paraméterekkel és 101-es http státusszal
- Ha a ctrl-service.log fájlban hotfix visszaállítások (rollback) szerepelnek útvonalbejárásos (path traversal) nevekkel
- Ha a /var/lib/unit/conf.json fájl tartalmaz útvonalakat /__api__/login vagy /__api__/logout URI-khoz (ezek az URI-k nem léteznek a leGitimate konfigurációban)
Ha bármelyik jel utal kompromittálódásra, javasolt a fizikai eszközök újratelepítése (re-image), a virtuális eszközök újratelepítése, a felhasználói és adminisztrátori jelszavak megváltoztatása, valamint az időalapú egyszer használatos jelszó tokenek visszaállítása.
A hibák felfedezéséért és bejelentéséért a SonicWall termékbiztonsági incidenskezelő csapatának (PSIRT) munkatársát, Adam Babist ismerték el. A SonicWall megköszönte továbbá a Volexity szakértői, Sean Koessel és Steven Adair közreműködését, akik segítették a belső vizsgálatot és egy további IoC azonosítását.
A fejlemény nyomán az amerikai Cybersecurity and Infrastructure Security Agency (CISA) felvette a két hibát a Known Exploited Vulnerabilities (KEV) katalógusába. Ez előírja a szövetségi polgári végrehajtó ág (Federal Civilian Executive Branch, FCEB) ügynökségei számára, hogy legkésőbb 2026. július 17-ig telepítsék a javításokat.

