Hai lỗ hổng Zero-Day của SonicWall SMA 1000 đang bị khai thác, một lỗi có thể cho phép thực thi lệnh Admin

SonicWall cảnh báo về việc khai thác tích cực hai lỗ hổng Zero-Day trên dòng thiết bị SMA 1000, bao gồm lỗ hổng SSRF (CVE-2026-15409) với điểm CVSS 10.0 tuyệt đối và lỗ hổng Code Injection (CVE-2026-15410) cho phép thực thi lệnh quản trị. CISA đã yêu cầu các cơ quan liên bang vá lỗi khẩn cấp.
Bản vá SonicWall

SonicWall vừa đưa ra cảnh báo về việc khai thác tích cực hai lỗ hổng Zero-Day ảnh hưởng đến các thiết bị Secure Mobile Access (SMA) dòng 1000, trong đó một lỗ hổng có thể bị lợi dụng để thực thi các lệnh tùy ý.

Các lỗ hổng được liệt kê dưới đây:

  • CVE-2026-15409 (Điểm CVSS: 10.0) - Một lỗ hổng Server-side request forgery (SSRF) mà kẻ tấn công từ xa chưa xác thực có thể khai thác để khiến thiết bị thực hiện các yêu cầu đến một vị trí ngoài ý muốn.
  • CVE-2026-15410 (Điểm CVSS: 7.2) - Một lỗ hổng Code Injection sau xác thực (post-authentication) bắt nguồn từ Appliance Management Console (AMC) mà kẻ tấn công từ xa đã xác thực có thể khai thác để thực thi các lệnh hệ điều hành tùy ý với quyền quản trị viên trong một số điều kiện nhất định.

SonicWall cho biết họ đã "điều tra nhiều trường hợp cho thấy việc khai thác tích cực các lỗ hổng này", đồng thời hối thúc khách hàng áp dụng các bản vá sớm nhất có thể. Các bản vá hiện có sẵn trong các phiên bản sau:

  • 12.4.3-03453 (platform-hotfix) và các phiên bản cao hơn
  • 12.5.0-02835 (platform-hotfix) và các phiên bản cao hơn

Người dùng cũng được khuyến cáo thực hiện phân tích pháp y hệ thống kỹ lưỡng để xác định sự hiện diện của bất kỳ Chỉ số thỏa hiệp (IoCs) nào liên quan đến việc khai thác:

  • Nếu trong extraweb_access.log có các yêu cầu tới /__api__/login hoặc /__api__/logout với trạng thái HTTP 200.
  • Nếu trong extraweb_access.log có các yêu cầu tới /wsproxy với các tham số host đáng ngờ và trạng thái HTTP 101.
  • Nếu trong ctrl-service.log có đề cập đến việc hoàn tác bản vá (hotfix rollbacks) với tên đường dẫn Path Traversal.
  • Nếu tệp /var/lib/unit/conf.json chứa các route cho /__api__/login hoặc /__api__/logout (các URI này không tồn tại trong cấu hình hợp lệ).

Nếu xuất hiện một trong những chỉ số này, quản trị viên được khuyên nên cài đặt lại hình ảnh (re-image) thiết bị vật lý hoặc triển khai lại các thiết bị ảo, thay đổi mật khẩu người dùng và quản trị viên, đồng thời đặt lại các mã xác thực một lần theo thời gian (TOTP tokens).

Adam Babis thuộc đội ứng phó sự cố bảo mật sản phẩm (PSIRT) của SonicWall được ghi nhận là người đã phát hiện và báo cáo các lỗ hổng này. SonicWall cũng ghi nhận sự đóng góp của Sean Koessel và Steven Adair từ Volexity trong việc hỗ trợ điều tra nội bộ và xác định thêm các IoC bổ sung.

Diễn biến này đã khiến Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) thêm hai lỗ hổng này vào danh mục Các lỗ hổng bị khai thác đã biết (KEV), yêu cầu các cơ quan thuộc Nhánh Hành pháp Dân sự Liên bang (FCEB) phải áp dụng các bản vá trước ngày 17 tháng 7 năm 2026.