SonicWall vá lỗ hổng SSRF trước xác thực đạt điểm CVSS 10.0 trong thiết bị SMA1000

SonicWall đã phát hành các bản vá nóng cho 4 lỗ hổng trong các thiết bị SMA1000, các cổng kết nối cho phép nhân viên làm việc từ xa truy cập vào mạng và ứng dụng của công ty. Lỗ hổng nghiêm trọng nhất có thể cho phép kẻ tấn công không cần đăng nhập gửi yêu cầu qua thiết bị và tiếp cận các chức năng nội bộ. SonicWall đánh giá lỗ hổng này đạt mức 10.0 trên thang CVSS.
SonicWall SMA1000

SonicWall đã phát hành các bản vá nóng (hotfixes) cho 4 lỗ hổng trong các thiết bị SMA1000, đây là các cổng kết nối (gateways) cho phép nhân viên làm việc từ xa truy cập vào mạng và ứng dụng của công ty. Lỗ hổng nghiêm trọng nhất có thể cho phép kẻ tấn công không cần đăng nhập gửi các yêu cầu thông qua thiết bị và tiếp cận các chức năng nội bộ.

SonicWall đánh giá lỗ hổng này đạt mức 10.0 trên thang điểm CVSS và cho biết hiện chưa có bằng chứng nào cho thấy bất kỳ lỗi nào trong số 4 lỗ hổng này đang bị khai thác trong các cuộc tấn công thực tế.

Lỗ hổng SSRF nghiêm trọng trong WorkPlace

Lỗ hổng nghiêm trọng nhất, được theo dõi với mã CVE-2026-102255, là một lỗi Server-Side Request Forgery (SSRF) trong WorkPlace, cổng thông tin (portal) mà người dùng SMA1000 sử dụng để đăng nhập. Lỗi này tồn tại do một đường dẫn truy cập ngoài ý muốn thông qua SonicWall và có thể bị khai thác trước khi thực hiện xác thực (pre-authentication).

SonicWall cho biết trong thông báo bảo mật ngày 6 tháng 10 rằng, kẻ tấn công lạm dụng đường dẫn đó có thể "tiếp cận các chức năng nội bộ và thực hiện các hoạt động trái phép", tuy nhiên hãng không nêu rõ đó là những chức năng nào.

Các phiên bản bị ảnh hưởng

Cả 4 lỗ hổng đều ảnh hưởng đến các model SMA1000 bao gồm 6210, 7210 và 8200v trên các phiên bản hotfix sau:

  • Version 12.4.3: Các phiên bản 12.4.3-03526 trở về trước bị ảnh hưởng. Các phiên bản từ 12.4.3-03670 trở lên đã được khắc phục.
  • Version 12.5.0: Các phiên bản 12.5.0-02952 trở về trước bị ảnh hưởng. Các phiên bản từ 12.5.0-03082 trở lên đã được khắc phục.

Các phiên bản bị ảnh hưởng bao gồm 12.4.3-03526 và 12.5.0-02952, vốn được SonicWall nêu tên vào ngày 1 tháng 9 như là bản vá cho hai lỗ hổng đã bị khai thác trước đó. Do đó, các thiết bị vẫn đang chạy những phiên bản này cần phải được cập nhật bản hotfix mới ngay lập tức.

Lưu ý rằng SSL-VPN trên tường lửa SonicWall và dòng SMA 100 Series không bị ảnh hưởng bởi các lỗ hổng này.

Bản hotfix hiện đã có sẵn trên cổng thông tin MySonicWall. Thiết bị sẽ tự khởi động lại sau khi quá trình cài đặt hoàn tất. Hiện chưa có phương án khắc phục tạm thời (workaround) nào được công bố.

Các lỗ hổng yêu cầu xác thực

Ba lỗ hổng còn lại chỉ có thể bị khai thác sau khi đăng nhập. Hai trong số đó nằm trong Appliance Management Console (AMC), nơi quản trị viên cấu hình thiết bị.

CVE Lỗ hổng Vị trí Yêu cầu truy cập Điểm CVSS
CVE-2026-102255 Server-side request forgery (SSRF) WorkPlace None 10.0
CVE-2026-102256 OS command injection dẫn đến remote code execution Thiết bị SMA1000 Administrator login 7.8
CVE-2026-102257 Zip Slip: Thực thi mã từ xa qua file nén độc hại AMC Login 7.2
CVE-2026-102258 Stored cross-site scripting (XSS) AMC Administrator login 5.5

Đây là lần thứ ba trong năm nay SonicWall phải vá một lỗ hổng SSRF đạt điểm 10.0 trong WorkPlace mà không cần đăng nhập.

Trước đó, SonicWall đã công bố CVE-2026-15409 và CVE-2026-15410 vào ngày 14 tháng 7, cùng với CVE-2026-83548 và CVE-2026-83549 vào ngày 1 tháng 9. Trong cả hai lần, hãng đều xác nhận đã điều tra các vụ tấn công khai thác lỗ hổng. Mỗi cặp lỗ hổng đều bao gồm một lỗi SSRF không cần đăng nhập và một lỗi thứ hai cho phép quản trị viên đã đăng nhập thực thi lệnh trên thiết bị.

Nhân viên của SonicWall đã tự phát hiện hai cặp lỗ hổng trước đó. Với 4 lỗ hổng mới này, SonicWall đã gửi lời cảm ơn đến các nhà nghiên cứu bên ngoài: Benoît Sevens của Anthropic cho CVE-2026-102255 và CVE-2026-102256, và Brian Mariani của DigitalCanion SA cho hai lỗi còn lại.

Trong các cuộc tấn công hồi tháng 7, CVE-2026-15409 cho phép kẻ tấn công không cần đăng nhập mở một đường hầm (tunnel) tới các dịch vụ chỉ phản hồi bên trong thiết bị. Sau đó, kẻ tấn công có thể chạy các lệnh và sử dụng CVE-2026-15410 để chiếm quyền Root, quyền kiểm soát hoàn toàn thiết bị.

SonicWall hiện chưa cho biết liệu lỗ hổng SSRF mới có thể được kết hợp với ba lỗ hổng còn lại theo cách tương tự hay không.

Trong các khuyến cáo trước đây, SonicWall đã yêu cầu khách hàng kiểm tra thiết bị để tìm các dấu hiệu xâm nhập (IoC). Tuy nhiên, đối với 4 lỗ hổng mới này, hãng chưa đưa ra hướng dẫn tương tự.