SonicWall ने SMA1000 रिमोट एक्सेस गेटवे में 10.0 रेटिंग वाली SSRF खामी ठीक की
SonicWall ने SMA1000 की चार खामियों के लिए हॉटफ़िक्स जारी किए हैं, जिनमें सबसे प्रमुख एक सर्वर-साइड रिक्वेस्ट फ़ोर्जरी बग है जिसके लिए लॉगिन की ज़रूरत नहीं होती और जिसे कंपनी ने 10.0 स्कोर दिया है। कंपनी का कहना है कि उसे अब तक इनके हमलों में इस्तेमाल होने का कोई मामला नहीं दिखा है।

मुख्य बातें
- 1SonicWall ने CVE-2026-102255 को, जो SMA1000 WorkPlace पोर्टल में एक SSRF खामी है और जिसके लिए लॉगिन की ज़रूरत नहीं होती, CVSS पैमाने पर 10.0 रेटिंग दी है।
- 2हॉटफ़िक्स SMA1000 मॉडल 6210, 7210 और 8200v की चार खामियों को कवर करते हैं; फ़िक्स वाले बिल्ड 12.4.3-03670 और 12.5.0-03082 या उनके बाद के हैं।
- 3SonicWall का कहना है कि उसे अब तक चारों में से किसी भी खामी का हमलों में इस्तेमाल नहीं दिखा है।
- 4The Hacker News के अनुसार, SonicWall ने 1 सितंबर को जिन बिल्ड को फ़िक्स बताया था, वे भी प्रभावित संस्करणों में शामिल हैं।
- 5SMA 100 सीरीज़ और SonicWall फ़ायरवॉल पर SSL-VPN फ़ीचर प्रभावित नहीं हैं।
पूरी खबर
The Hacker News और BleepingComputer की रिपोर्ट के अनुसार, SonicWall ने अपनी SMA1000 सीरीज़ की चार कमज़ोरियों के लिए हॉटफ़िक्स जारी किए हैं। ये वे उपकरण हैं जिनका इस्तेमाल कंपनियाँ दूर से काम करने वाले कर्मचारियों को आंतरिक नेटवर्क और एप्लिकेशन तक पहुँच देने के लिए करती हैं। सबसे गंभीर खामी, CVE-2026-102255, WorkPlace पोर्टल में एक सर्वर-साइड रिक्वेस्ट फ़ोर्जरी (SSRF) खामी है, जिस तक लॉगिन किए बिना पहुँचा जा सकता है। SonicWall ने इसे 10.0 का CVSS स्कोर दिया है, जो पैमाने का सबसे ऊँचा स्तर है। अपनी एडवाइज़री में, जिसकी तारीख The Hacker News ने 6 अक्टूबर बताई है, कंपनी का कहना है कि बिना प्रमाणीकरण वाला कोई रिमोट हमलावर एक अनपेक्षित एक्सेस पाथ का दुरुपयोग करके उपकरण से अपनी ओर से अनुरोध भिजवा सकता है, आंतरिक फ़ंक्शनों तक पहुँच सकता है और अनधिकृत कार्रवाइयाँ कर सकता है। एडवाइज़री यह नहीं बताती कि कौन-से फ़ंक्शन उजागर हैं।
SonicWall के अनुसार, अब तक इस बात का कोई संकेत नहीं है कि हमलावर इन चारों में से किसी भी खामी का इस्तेमाल कर रहे हैं, और कंपनी ने SMA1000 ग्राहकों को फ़िक्स वाले रिलीज़ पर जाने की सलाह दी है। प्रभावित मॉडल SMA1000 6210, 7210 और 8200v हैं। The Hacker News के अनुसार, 12.4.3 ब्रांच पर 12.4.3-03526 तक के बिल्ड असुरक्षित हैं और 12.4.3-03670 या उसके बाद के बिल्ड में फ़िक्स मौजूद है; 12.5.0 ब्रांच पर 12.5.0-02952 तक के बिल्ड असुरक्षित हैं और 12.5.0-03082 या उसके बाद के बिल्ड ठीक कर दिए गए हैं। न तो SMA 100 सीरीज़ और न ही SonicWall फ़ायरवॉल पर SSL-VPN फ़ीचर प्रभावित है। The Hacker News आगे बताता है कि हॉटफ़िक्स MySonicWall पोर्टल के ज़रिए वितरित किया जाता है, इसे इंस्टॉल करने के बाद उपकरण रीबूट होता है, और कोई वर्कअराउंड सूचीबद्ध नहीं है।
बाकी तीन खामियों का इस्तेमाल केवल लॉगिन करने के बाद ही किया जा सकता है। CVE-2026-102256 एक OS कमांड इंजेक्शन खामी है जिसके लिए एडमिनिस्ट्रेटर एक्सेस चाहिए और जो रिमोट कोड एक्ज़ीक्यूशन तक ले जा सकती है; The Hacker News के अनुसार SonicWall ने इसे 7.8 स्कोर दिया है। 7.2 रेटिंग वाली CVE-2026-102257, Appliance Management Console (AMC) में एक Zip Slip खामी है: ख़ास तरीके से तैयार किया गया आर्काइव फ़ाइलों को उस फ़ोल्डर से बाहर रख सकता है जिसमें उसे अनपैक होना चाहिए, और इसका नतीजा भी रिमोट कोड एक्ज़ीक्यूशन हो सकता है। 5.5 रेटिंग वाली CVE-2026-102258, AMC में एक स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग खामी है, जिसके लिए एडमिनिस्ट्रेटर अकाउंट ज़रूरी है। The Hacker News की रिपोर्ट के मुताबिक, SonicWall ने इस बार बाहरी शोधकर्ताओं को श्रेय दिया है: CVE-2026-102255 और CVE-2026-102256 की जानकारी Anthropic के Benoît Sevens ने दी, जबकि DigitalCanion SA के Brian Mariani ने बाकी दो खामियाँ खोजीं, जिनमें से एक Trend Micro की Zero Day Initiative के ज़रिए सौंपी गई थी।
यह फ़िक्स SMA1000 की उन कई खामियों के बाद आया है जिनका हमलों में दुरुपयोग हुआ। The Hacker News की गिनती के अनुसार, यह 10.0 रेटिंग वाली और बिना लॉगिन के पहुँच योग्य तीसरी WorkPlace SSRF खामी है जिसे SonicWall ने इस साल पैच किया है: इससे पहले के जोड़े थे CVE-2026-15409 और CVE-2026-15410, जिन्हें 14 जुलाई को सार्वजनिक किया गया, तथा CVE-2026-83548 और CVE-2026-83549, जिन्हें 1 सितंबर को सार्वजनिक किया गया, और दोनों मामलों में SonicWall ने कहा था कि उसने इनका इस्तेमाल करने वाले हमलों की जाँच की है। BleepingComputer की रिपोर्ट है कि जुलाई वाले जोड़े का हफ़्तों तक दुरुपयोग करके Sou5, OrangeTail और RootRun मैलवेयर इंस्टॉल किए गए, और CISA ने इन हमलों को रैनसमवेयर गिरोहों से जोड़ा। The Hacker News यह भी बताता है कि असुरक्षित बिल्ड में 12.4.3-03526 और 12.5.0-02952 शामिल हैं, यानी वही बिल्ड जिन्हें SonicWall ने 1 सितंबर को हमलों में इस्तेमाल हुए जोड़े का फ़िक्स बताया था, इसलिए उस समय अपडेट किए गए उपकरणों को भी नए हॉटफ़िक्स की ज़रूरत है। इसी आउटलेट के अनुसार, SonicWall ने यह नहीं बताया है कि नए SSRF बग को बाकी तीन खामियों के साथ जोड़कर (चेन करके) इस्तेमाल किया जा सकता है या नहीं, और उसने उपकरणों में इंडिकेटर्स ऑफ़ कॉम्प्रोमाइज़ (सेंधमारी के संकेतों) की जाँच करने की अपनी पिछली सलाह को दोहराया नहीं है।
यह क्यों मायने रखता है
SMA1000 गेटवे कॉरपोरेट नेटवर्क के किनारे पर स्थित होते हैं और BleepingComputer के अनुसार इनका इस्तेमाल सरकारी एजेंसियाँ, मैनेज्ड सर्विस प्रोवाइडर और बड़ी कंपनियाँ करती हैं, जिससे ये अक्सर निशाने पर रहते हैं। BleepingComputer, Shadowserver के हवाले से बताता है कि वह इंटरनेट से पहुँच योग्य 400 से अधिक SMA1000 उपकरणों पर नज़र रख रहा है, जिनमें से कुछ शायद पहले ही पैच हो चुके हों, और यह भी रिपोर्ट करता है कि CISA ने पिछले चार वर्षों में SonicWall की 19 खामियों को सक्रिय रूप से हमलों में इस्तेमाल की गई खामियों के रूप में सूचीबद्ध किया है, जिनमें से 13 रैनसमवेयर हमलों में इस्तेमाल हुईं। SonicWall के अनुसार अब तक नई खामियों का कोई दुरुपयोग सामने नहीं आया है, लेकिन जिन उपकरणों पर सितंबर का फ़िक्स लगाया गया था, वे नया हॉटफ़िक्स इंस्टॉल होने तक असुरक्षित रहेंगे।
समयरेखा
· प्रकाशित
विषय#SonicWall#SMA1000#SSRF#कमज़ोरी#रिमोट एक्सेस
स्रोत
यह खबर नीचे दिए स्रोतों पर आधारित है। पूरा संदर्भ जानने के लिए उन्हें पढ़ें।



