Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Кибербезопасность

SonicWall SMA1000 под атакой: CVE-2026-83548 (CVSS 10.0) и CVE-2026-83549 добавлены в CISA KEV

3 сентября 2026·7 мин чтения
SonicWall SMA1000CISA KEV
SonicWall SMA1000 zero-day CVE-2026-83548 CVE-2026-83549 CISA KEV

2 сентября 2026 года SonicWall раскрыл два zero-day в устройствах SMA1000, которые активно эксплуатируются в атаках: CVE-2026-83548 (CVSS 10.0, SSRF без авторизации в интерфейсе WorkPlace) и CVE-2026-83549 (CVSS 7.8, инъекция команд ОС в консоли AMC). В цепочке они дают полное выполнение кода на устройстве без каких-либо учётных данных. CISA добавила обе CVE в каталог KEV — для федеральных агентств США обновление обязательно.

SonicWall SMA1000 — семейство SSL-VPN-шлюзов для корпоративного удалённого доступа, которые концентрируют трафик от всех удалённых сотрудников и подрядчиков к внутренней сети. Компрометация такого устройства равнозначна полному открытию периметра. Shadowserver фиксирует более 400 экземпляров SMA1000, открытых в интернет напрямую, — часть из них уже получила патч, но процент уязвимых остаётся высоким. Если в вашей инфраструктуре используются эти устройства, немедленная проверка и обновление приоритетнее любого планового аудита.

Технические детали CVE-2026-83548 и CVE-2026-83549

CVE-2026-83548 — уязвимость типа Server-Side Request Forgery (SSRF) в интерфейсе Appliance WorkPlace, клиентском портале SMA1000 для конечных пользователей. Оценка CVSS 10.0 означает максимальную критичность: уязвимость эксплуатируется удалённо, не требует аутентификации и не требует взаимодействия с пользователем. Атакующий отправляет специально сформированный HTTP-запрос на открытый порт WorkPlace и получает несанкционированный доступ к внутренним функциям устройства, которые в штатном режиме доступны только аутентифицированным администраторам.

CVE-2026-83549 — инъекция команд ОС в Appliance Management Console (AMC), административном интерфейсе SMA1000. Сама по себе она требует прав администратора (CVSS 7.8), однако в связке с CVE-2026-83548 это условие снимается: первая уязвимость позволяет обойти проверку прав, после чего вторая выполняет произвольные команды от имени операционной системы устройства. Цепочка обеих CVE даёт уnauthenticated Remote Code Execution — захват устройства без единого валидного пароля.

Уязвимы модели SMA1000 6210, 7210 и 8200v с версиями прошивки 12.4.3-03453 (platform-hotfix) и более ранними, а также 12.5.0-02835 (platform-hotfix) и более ранними. Устройства линейки SMA 100 Series и SSL-VPN на межсетевых экранах SonicWall этими CVE не затронуты — у них другая архитектура и кодовая база.

Как работает атака: от публичного порта до RCE

Атака не требует ни учётных данных, ни предварительного взаимодействия с жертвой. Последовательность выглядит так: атакующий сканирует интернет на открытые порты WorkPlace (стандартный HTTPS), отправляет вредоносный запрос, эксплуатирующий SSRF (CVE-2026-83548), получает доступ к функциям AMC в обход проверки авторизации, а затем через инъекцию команд (CVE-2026-83549) выполняет произвольный код с правами системы. Весь процесс автоматизируем и не оставляет следов в стандартных журналах аутентификации — пользователь просто не проходил аутентификацию, и записей об этом нет.

SonicWall подтвердил факт активной эксплуатации в живых атаках, однако не раскрыл детали о конкретных группировках или жертвах. При этом контекст подсказывает, что время реагирования критично: в 2026 году это уже третий эксплойт против SMA1000. Предыдущие CVE-2026-15409 и CVE-2026-15410 использовала группировка UTA0533, которая развёртывала malware KNUCKLEBALL для закрепления в сети. Новые CVE открывают тот же периметр, но через другой вектор.

Кто под угрозой и масштаб проблемы

SMA1000 распространён в корпоративном сегменте — финансовые организации, производственные компании, государственные структуры и учебные заведения используют его как основной VPN-шлюз. Shadowserver отслеживает более 400 экземпляров с прямым выходом в интернет; реальное число устройств, доступных хотя бы через один сетевой периметр, значительно выше, поскольку не все из них имеют прямой публичный IP.

CISA включила CVE-2026-83548 и CVE-2026-83549 в каталог Known Exploited Vulnerabilities (KEV), что означает обязательное устранение для федеральных агентств США и де-факто является сигналом тревоги для всего корпоративного сектора. Исторически уязвимости из KEV эксплуатируются массово в течение нескольких дней после публикации: атакующие нередко используют сканирование всего адресного пространства интернета для обнаружения уязвимых устройств.

Что необходимо сделать прямо сейчас

SonicWall выпустил hotfix-обновления и настоятельно рекомендует обновить устройства немедленно. Целевые версии прошивки:

  • Ветка 12.4.x: обновитесь до 12.4.3-03526 (platform-hotfix) или новее.
  • Ветка 12.5.x: обновитесь до 12.5.0-02952 (platform-hotfix) или новее.

Помимо обновления прошивки, SonicWall рекомендует выполнить следующие шаги. Проверьте устройство на признаки компрометации (IoC): аномальные сессии, неизвестные пользователи, непривычный трафик в консоли AMC. Если есть подозрение на взлом — переустановите образ устройства с нуля вместо простого обновления прошивки: обновление патчует уязвимость, но не удаляет вредоносный код, внедрённый до патча. Смените все пароли пользователей и администраторов, а также сбросьте TOTP-токены (секреты MFA): существуют данные о том, что при предыдущих взломах SMA1000 seed-файлы TOTP были похищены и оставались рабочими даже после установки патчей.

Контекст: третья серьёзная атака на SMA1000 в 2026 году

История SonicWall SMA1000 в 2026 году — наглядный пример того, как VPN-устройства превращаются в постоянную мишень. В первом квартале 2026 года CVE-2026-15409 и CVE-2026-15410 эксплуатировала группировка UTA0533, установившая на устройства KNUCKLEBALL — backdoor для долгосрочного закрепления. В июле 2026 года стало известно, что при тех атаках были похищены seed-файлы TOTP: злоумышленники сохранили возможность обходить многофакторную аутентификацию даже после смены паролей. Теперь — третья волна через новые zero-day.

Этот паттерн не уникален для SonicWall: Cisco, Fortinet, Citrix, Ivanti и Pulse Secure проходили через похожие циклы в последние годы. VPN-устройства исторически привлекательны для атакующих, потому что они находятся на периметре сети, имеют прямой доступ к внутренней инфраструктуре, часто не входят в стандартные программы Patch Management и работают по принципу «подключил и забыл». Для команд безопасности это означает, что периметровые устройства требуют отдельного трека мониторинга и обновления — не реже, чем серверное ПО.

Что это значит для команд безопасности и DevOps

Первое: обновите устройства SMA1000, если они у вас есть. Это не рекомендация — это неотложное действие. Shadowserver публикует список уязвимых IP-адресов, и атакующие пользуются теми же данными.

Второе: проверьте журналы с момента раскрытия уязвимостей (начало сентября 2026) и минимум на две недели назад — с учётом того, что предыдущие CVE эксплуатировались задолго до публичного раскрытия. Признаки компрометации в логах AMC: запросы с необычных IP к административным эндпоинтам, ошибки аутентификации, которые неожиданно сменяются успешными сессиями, изменения конфигурации устройства без записей в журнале изменений.

Третье: пересмотрите архитектуру VPN-доступа. Zero Trust Network Access (ZTNA) постепенно вытесняет традиционные VPN-концентраторы именно потому, что убирает единую точку отказа на периметре. Переход не быстрый, но начать инвентаризацию и оценку целесообразно уже сейчас — следующая волна атак на периметровые устройства почти гарантирована.

Часто задаваемые вопросы

Затронуты ли SonicWall межсетевые экраны и SMA 100 Series? Нет. CVE-2026-83548 и CVE-2026-83549 специфичны для SMA1000 (модели 6210, 7210, 8200v). Устройства SMA 100 Series и SSL-VPN на fw используют другую кодовую базу и не уязвимы к этим CVE.

Достаточно ли обновить прошивку, если устройство уже было скомпрометировано? Нет. Обновление закрывает уязвимость, но не удаляет malware, внедрённый до патча. При подозрении на взлом требуются полная переустановка образа, смена всех паролей и сброс TOTP-токенов.

Как проверить, уязвима ли моя версия прошивки? Уязвимы версии 12.4.3-03453 (platform-hotfix) и более ранние ветки 12.4.x, а также 12.5.0-02835 и более ранние ветки 12.5.x. Безопасные версии — 12.4.3-03526 и 12.5.0-02952.

Означает ли добавление в CISA KEV, что нас атакуют? KEV означает подтверждённую активную эксплуатацию в реальных атаках — не теоретическую. CISA добавляет CVE в каталог только при наличии доказательств эксплуатации. Если ваше устройство было уязвимо и открыто в интернет — вероятность того, что по нему уже был произведён сканирующий запрос или попытка эксплуатации, крайне высока.

Источники

BleepingComputer — SonicWall warns of actively exploited SMA1000 zero-day flaws, 2 сентября 2026 года (Tier-1, первичный репортаж).

The Hacker News — Attackers Exploit Two SonicWall SMA 1000 Zero-Days That May Form an Attack Chain, 2 сентября 2026 года (Tier-1, технические детали).

CISA — Known Exploited Vulnerabilities Catalog (CVE-2026-83548, CVE-2026-83549), cisa.gov, 2 сентября 2026 года (официальный регулятор США).

Help Net Security — SonicWall SMA 1000 appliances under attack via zero-day flaws, 2 сентября 2026 года.

Ваши периметровые устройства проверены на уязвимости?

VPN-шлюзы и сетевые устройства — приоритетная цель атак. YuSMP Group проводит пентест инфраструктуры: находим векторы до того, как это сделают злоумышленники.

Заказать пентест
Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по безопасности инфраструктуры или разработка защищённых решений — обсудим проект.