Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Кибербезопасность

Новая SSRF в SonicWall SMA1000: под CVE-2026-102255 уже идут эксплойт-запросы

11 октября 2026·5 мин чтения
SonicWall SMA1000SSRF без авторизации
SonicWall SMA1000: атаки на CVE-2026-102255

6 октября 2026 года SonicWall закрыла в VPN-шлюзах SMA1000 уязвимость CVE-2026-102255 максимальной критичности: SSRF в интерфейсе WorkPlace, которая не требует ни логина, ни действий пользователя. Уже 9 октября ловушки исследователей зафиксировали первые эксплойт-запросы. Владельцам моделей 6210, 7210 и 8200v нужно обновить прошивку до 12.4.3-03670 или 12.5.0-03082.

Это третья SSRF в одном и том же интерфейсе SMA1000 за 2026 год. Поэтому формула «мы обновились в сентябре» больше ничего не гарантирует: сентябрьский патч закрывал CVE-2026-83548, а новая брешь — другой путь к тем же внутренним сервисам. Если шлюз стоит на периметре вашей сети, его стоит включить в регулярный пентест инфраструктуры, а не проверять только по бюллетеням вендора.

Для команд, которые сами разрабатывают и сопровождают сервисы за таким VPN, урок шире одного вендора: внутренние службы на 127.0.0.1 не должны доверять запросу только потому, что он пришёл «изнутри». Этот принцип мы проверяем на аудите кода приложения.

Что исправила SonicWall в бюллетене SNWLID-2026-0017

Бюллетень SNWLID-2026-0017 закрывает четыре проблемы в SMA1000. Главная — CVE-2026-102255: из-за непредусмотренного альтернативного пути доступа в Appliance WorkPlace удалённый неаутентифицированный атакующий может заставить устройство выполнять запросы от своего имени, добраться до внутренних функций и совершить несанкционированные операции. Её нашёл Бенуа Севенс (Benoît Sevens).

В том же релизе исправлены:

  • CVE-2026-102256 — инъекция команд ОС после аутентификации (также находка Севенса);
  • CVE-2026-102257 — обход пути (path traversal), нужны права администратора;
  • CVE-2026-102258 — XSS в Appliance Management Console, нужны права администратора.

Затронуты физические и виртуальные SMA1000 6210, 7210 и 8200v. Исправленные версии — 12.4.3-03670 и новее, 12.5.0-03082 и новее. В момент выхода бюллетеня SonicWall писала, что признаков эксплуатации ни одной из четырёх уязвимостей нет.

Как выглядят зафиксированные атаки

Через три дня картина изменилась. Райан Дьюхёрст (Ryan Dewhurst), основатель Previdian, сообщил BleepingComputer, что сеть ловушек компании видит попытки, совпадающие с CVE-2026-102255. Запросы шли на интерфейс WorkPlace Extraweb: специально сформированный HTTP-метод OPTIONS доставал до внутреннего сервиса CouchDB на 127.0.0.1:5984. Дальше полезная нагрузка пыталась пройти в design document CouchDB и вызвать его функцию _rewrite. В заголовке Basic Authorization атакующие подставляли учётку admin:admin.

Важная оговорка: попытка эксплуатации — ещё не захват устройства. Исследователь не подтвердил, что какой-либо из запросов оказался успешным, и SonicWall на момент публикации не меняла статус уязвимости. Но сам факт, что рабочие запросы появились через 72 часа после патча, означает: диф прошивки уже разобран.

Почему одного сентябрьского патча мало

По данным Shadowserver, в интернете открыто более 400 экземпляров SMA1000. И все три SSRF этого года бьют в один интерфейс WorkPlace, но разными способами:

Отдельно стоит CVE-2026-102256: сама по себе она требует аутентификации, но прошлые цепочки на SMA1000 строились именно так — SSRF снимает барьер входа, инъекция команд даёт выполнение кода. Публичных данных о связке 102255 и 102256 в атаках пока нет, однако откладывать обновление в расчёте на это не стоит.

План действий для администраторов SMA1000

  1. Проверьте версию прошивки всех SMA1000 6210, 7210 и 8200v и обновите до 12.4.3-03670 или 12.5.0-03082 (и новее).
  2. Поднимите журналы WorkPlace с 6 октября: ищите запросы методом OPTIONS к Extraweb и любые упоминания 127.0.0.1:5984, _rewrite или заголовок Basic с admin:admin.
  3. Если шлюз не обновлялся в сентябре, закройте и CVE-2026-83548/83549 — новая прошивка покрывает обе ветки сразу.
  4. Ограничьте доступ к WorkPlace из интернета там, где это возможно, и проверьте, нет ли шлюза в открытых выборках Shadowserver.
  5. При подозрении на компрометацию не ограничивайтесь патчем: переустановите образ, смените пароли и секреты MFA.

Часто задаваемые вопросы

Подтверждены ли успешные взломы через CVE-2026-102255? На 11 октября 2026 года — нет. Есть попытки эксплуатации, зафиксированные ловушками Previdian; успешность не подтверждена.

Затронуты ли межсетевые экраны SonicWall и серия SMA 100? Бюллетень SNWLID-2026-0017 называет только SMA1000 6210, 7210 и 8200v.

Мы ставили патч в сентябре. Мы защищены? Нет. Сентябрьские версии 12.4.3-03526 и 12.5.0-02952 не закрывают CVE-2026-102255; нужны 12.4.3-03670 или 12.5.0-03082.

Источники

BleepingComputer — Max severity SonicWall SMA1000 flaw now exploited in attacks, 9 октября 2026 года.

Help Net Security — SonicWall fixes pre-auth SSRF flaw in SMA 1000 appliances (CVE-2026-102255), 7 октября 2026 года.

SonicWall PSIRT — бюллетень SNWLID-2026-0017, 6 октября 2026 года (первоисточник вендора).

Сколько ещё SSRF прячется на вашем периметре?

Три бреши в одном интерфейсе SMA1000 за год — повод проверять периметр самим, а не ждать бюллетеня. YuSMP Group проводит пентест: ищем пути к внутренним сервисам раньше атакующих.

Заказать пентест периметра
Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по безопасности инфраструктуры или разработка защищённых решений — обсудим проект.