SonicWall đã phát hành các bản cập nhật bảo mật để khắc phục hai lỗi bảo mật ảnh hưởng đến các thiết bị VPN dòng Secure Mobile Access (SMA) 1000 đang bị khai thác trong các cuộc tấn công Zero-Day.
Các lỗ hổng này được phát hiện nội bộ bởi William Perry và Adam Babis của SonicWall, bao gồm:
- CVE-2026-83548 (Điểm CVSS: 10.0) - Một lỗ hổng SSRF trước xác thực trong giao diện Appliance Work Place, có thể cho phép kẻ tấn công từ xa chưa xác thực chiếm quyền truy cập trái phép vào các chức năng nhạy cảm và thực hiện các hoạt động trái phép.
- CVE-2026-83549 (Điểm CVSS: 7.8) - Một lỗ hổng Command Injection hệ điều hành sau xác thực trong Appliance Management Console (AMC), cho phép kẻ tấn công từ xa đã xác thực với quyền quản trị viên thực thi các lệnh tùy ý trong các điều kiện cụ thể, dẫn đến Remote Code Execution.
SonicWall cho biết họ đã "điều tra một trường hợp cho thấy việc khai thác tích cực các lỗ hổng này", gợi ý rằng các tác nhân đe dọa đang liên kết (chaining) cả hai lỗi để thực thi mã tùy ý trên các thiết bị dễ bị tổn thương.
Các phiên bản bị ảnh hưởng
Các lỗi này ảnh hưởng đến các mẫu SMA 1000 bao gồm 6210, 7210 và 8200v trong các phiên bản sau:
- 12.4.3-03453 (platform-hotfix) và các phiên bản cũ hơn
- 12.5.0-02835 (platform-hotfix) và các phiên bản cũ hơn
Khuyến nghị và biện pháp khắc phục
Các bản sửa lỗi đã được phát hành trong các phiên bản 12.4.3-03526 (platform-hotfix) và 12.5.0-02952 (platform-hotfix). SonicWall khuyến nghị khách hàng thực hiện các hành động sau:
- Nâng cấp lên phiên bản hotfix mới nhất.
- Kiểm tra hệ thống để tìm các dấu hiệu xâm nhập (IoCs).
- Nếu tìm thấy IoCs, hãy cài đặt lại (re-image) hoặc triển khai lại các thiết bị, thay đổi tất cả mật khẩu người dùng và quản trị viên, đồng thời đặt lại mật khẩu dùng một lần theo thời gian (TOTP).
SonicWall hiện chưa chia sẻ bất kỳ chi tiết cụ thể nào về bản chất của hoạt động khai thác hoặc đối tượng đứng sau nó. Diễn biến này xảy ra hơn một tháng sau khi hãng phát hành các bản vá cho hai lỗi khác trong cùng sản phẩm – CVE-2026-15409 (Điểm CVSS: 10.0) và CVE-2026-15410 (Điểm CVSS: 7.2) – vốn đã bị một nhóm đe dọa có tên UTA0533 khai thác để triển khai mã độc KNUCKLEBALL.