Третья за девять месяцев цепочка уязвимостей нулевого дня в SonicWall SMA1000
1 сентября 2026 года компания SonicWall сообщила об активной эксплуатации двух новых уязвимостей в устройствах удалённого доступа SMA1000 — цепочка позволяет злоумышленникам получать полный контроль над устройством без каких-либо учётных данных. Уже на следующий день, 2 сентября, обе уязвимости попали в каталог активно эксплуатируемых угроз CISA KEV с трёхдневным сроком устранения для федеральных агентств США. Для отрасли это не разовый инцидент: за девять месяцев SonicWall SMA1000 становится мишенью подобной атаки уже в третий раз.
Что именно произошло
Уязвимости получили номера CVE-2026-83548 и CVE-2026-83549. Первая — это предаутентификационная SSRF-уязвимость (server-side request forgery) в интерфейсе Appliance Work Place, оценённая в максимальные 10.0 баллов по CVSS v3.1: она позволяет неаутентифицированному злоумышленнику через нештатный альтернативный путь доступа получить доступ к чувствительным функциям устройства. Вторая, CVE-2026-83549, — это уязвимость внедрения команд ОС в консоли управления устройством (Appliance Management Console), оценённая в 7.8 балла; сама по себе она требует прав администратора, но в связке с первой превращается в полноценный сценарий удалённого выполнения кода без единого пароля. Затронуты модели SMA1000 6210, 7210 и 8200v. SonicWall выпустила исправленные прошивки в тот же день, 1 сентября, и рекомендовала обновиться до версий 12.4.3-03526, 12.5.0-02952 или новее, а также провести проверку на признаки компрометации для устройств, торчавших наружу в интернет.
Почему это не первый случай
SMA1000 — линейка шлюзов удалённого доступа корпоративного уровня, то есть именно то оборудование, через которое сотрудники подключаются к внутренним сетям компаний, а значит — приоритетная цель для операторов вымогательского ПО. В декабре 2025 года SonicWall уже предупреждала о похожей уязвимости, CVE-2025-40602, которую злоумышленники использовали для получения root-прав. В июле 2026-го обнаружилась вторая цепочка — CVE-2026-15409 и CVE-2026-15410, которую атакующие несколько недель эксплуатировали для установки кастомного вредоносного ПО на уязвимые VPN-устройства. Нынешний инцидент — уже третий за девять месяцев, и это складывается в устойчивый паттерн: устройства удалённого доступа SonicWall регулярно оказываются в числе первых целей атакующих, работающих с нулевым днём, то есть до появления публичного патча.
Кто мог стоять за атаками
Публично раскрытых данных об атрибуции пока немного — SonicWall и партнёры по расследованию (в частности, компании, публикующие технические разборы, включая Rapid7) характеризуют активность как целенаправленную эксплуатацию небольшой группой операторов, а не массовое сканирование интернета. Это согласуется с историей продукта: предыдущие цепочки уязвимостей в SMA1000 связывали с группами, специализирующимися на первоначальном доступе для последующих атак с вымогательским ПО — то есть сама уязвимость часто становится не конечной целью, а входной точкой, которую потом продают или используют для доставки шифровальщика.
Показательна и сама механика атаки. SSRF (подделка запроса на стороне сервера) сама по себе не даёт исполнение произвольного кода — она заставляет уязвимый сервер отправить запрос туда, куда атакующий не должен был иметь доступа, например к внутренним административным интерфейсам, которые обычно недоступны снаружи. Именно поэтому CVE-2026-83548 оценена в 10.0 баллов не как отдельная уязвимость, а как ключ, открывающий доступ к CVE-2026-83549: связка из «безобидной» на первый взгляд SSRF и command injection, требующего прав администратора, на практике даёт злоумышленнику всё необходимое для полного захвата устройства с нуля, без единой действительной учётной записи.
Что это значит на практике
Для организаций, использующих SMA1000, приоритет один — как можно быстрее установить хотфиксы и рассматривать любое устройство, доступное из интернета, как потенциально уже скомпрометированное до появления патча: SSRF с оценкой 10.0 балла означает, что для первого шага атаки не требовалось ни пароля, ни взаимодействия пользователя. Трёхдневный срок, который CISA дала федеральным ведомствам США, отражает не бюрократическую осторожность, а реальную скорость, с которой подобные цепочки уязвимостей в шлюзах удалённого доступа превращаются в готовые атаки: от публикации уязвимости до появления рабочих эксплойтов у широкого круга атакующих обычно проходят считаные дни. Более широкий вывод касается не только SonicWall: инфраструктура удалённого доступа — VPN-шлюзы, SSL VPN, edge-устройства — второй год подряд остаётся одной из самых продуктивных категорий для атакующих именно потому, что такие устройства почти всегда обращены наружу и редко patch-ятся так же оперативно, как рабочие станции сотрудников.
Для команд безопасности три инцидента подряд на одной линейке продукта за девять месяцев — повод пересмотреть не только процесс патчинга, но и саму архитектуру: если критичный шлюз удалённого доступа обязательно должен быть виден из интернета, стоит закладывать сегментацию сети и мониторинг аномального трафика на случай, что очередная уязвимость обнаружится раньше патча, а не после него.