SonicWall vừa đưa ra cảnh báo về việc khai thác tích cực hai lỗ hổng Zero-Day ảnh hưởng đến các thiết bị Secure Mobile Access (SMA) dòng 1000, trong đó một lỗ hổng có thể bị lợi dụng để thực thi các lệnh tùy ý.
Các lỗ hổng được liệt kê dưới đây:
- CVE-2026-15409 (Điểm CVSS: 10.0) - Một lỗ hổng Server-side request forgery (SSRF) mà kẻ tấn công từ xa chưa xác thực có thể khai thác để khiến thiết bị thực hiện các yêu cầu đến một vị trí ngoài ý muốn.
- CVE-2026-15410 (Điểm CVSS: 7.2) - Một lỗ hổng Code Injection sau xác thực (post-authentication) bắt nguồn từ Appliance Management Console (AMC) mà kẻ tấn công từ xa đã xác thực có thể khai thác để thực thi các lệnh hệ điều hành tùy ý với quyền quản trị viên trong một số điều kiện nhất định.
SonicWall cho biết họ đã "điều tra nhiều trường hợp cho thấy việc khai thác tích cực các lỗ hổng này", đồng thời hối thúc khách hàng áp dụng các bản vá sớm nhất có thể. Các bản vá hiện có sẵn trong các phiên bản sau:
- 12.4.3-03453 (platform-hotfix) và các phiên bản cao hơn
- 12.5.0-02835 (platform-hotfix) và các phiên bản cao hơn
Người dùng cũng được khuyến cáo thực hiện phân tích pháp y hệ thống kỹ lưỡng để xác định sự hiện diện của bất kỳ Chỉ số thỏa hiệp (IoCs) nào liên quan đến việc khai thác:
- Nếu trong
extraweb_access.logcó các yêu cầu tới/__api__/loginhoặc/__api__/logoutvới trạng thái HTTP 200. - Nếu trong
extraweb_access.logcó các yêu cầu tới/wsproxyvới các tham số host đáng ngờ và trạng thái HTTP 101. - Nếu trong
ctrl-service.logcó đề cập đến việc hoàn tác bản vá (hotfix rollbacks) với tên đường dẫn Path Traversal. - Nếu tệp
/var/lib/unit/conf.jsonchứa các route cho/__api__/loginhoặc/__api__/logout(các URI này không tồn tại trong cấu hình hợp lệ).
Nếu xuất hiện một trong những chỉ số này, quản trị viên được khuyên nên cài đặt lại hình ảnh (re-image) thiết bị vật lý hoặc triển khai lại các thiết bị ảo, thay đổi mật khẩu người dùng và quản trị viên, đồng thời đặt lại các mã xác thực một lần theo thời gian (TOTP tokens).
Adam Babis thuộc đội ứng phó sự cố bảo mật sản phẩm (PSIRT) của SonicWall được ghi nhận là người đã phát hiện và báo cáo các lỗ hổng này. SonicWall cũng ghi nhận sự đóng góp của Sean Koessel và Steven Adair từ Volexity trong việc hỗ trợ điều tra nội bộ và xác định thêm các IoC bổ sung.
Diễn biến này đã khiến Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) thêm hai lỗ hổng này vào danh mục Các lỗ hổng bị khai thác đã biết (KEV), yêu cầu các cơ quan thuộc Nhánh Hành pháp Dân sự Liên bang (FCEB) phải áp dụng các bản vá trước ngày 17 tháng 7 năm 2026.