SonicWall łata lukę SSRF ocenioną na 10.0 w bramach zdalnego dostępu SMA1000
SonicWall wydał hotfixy dla czterech luk w SMA1000, z których najpoważniejsza to błąd typu server-side request forgery niewymagający logowania, oceniony przez firmę na 10.0. Firma twierdzi, że jak dotąd nie odnotowała żadnego wykorzystania.

Najważniejsze informacje
- 1SonicWall ocenia CVE-2026-102255, niewymagającą logowania lukę SSRF w portalu WorkPlace urządzeń SMA1000, na 10.0 w skali CVSS.
- 2Hotfixy obejmują cztery luki w modelach SMA1000 6210, 7210 i 8200v; poprawione kompilacje to 12.4.3-03670 i 12.5.0-03082 lub nowsze.
- 3SonicWall twierdzi, że jak dotąd nie zaobserwował wykorzystania żadnej z czterech luk.
- 4Według The Hacker News kompilacje, które SonicWall 1 września wskazał jako poprawki, należą do podatnych wersji.
- 5Seria SMA 100 i funkcja SSL-VPN w zaporach SonicWall nie są podatne.
Cały tekst
SonicWall wydał hotfixy dla czterech podatności w urządzeniach serii SMA1000, z których firmy korzystają, by zapewnić pracownikom zdalnym dostęp do wewnętrznych sieci i aplikacji – informują The Hacker News i BleepingComputer. Najpoważniejsza z nich, CVE-2026-102255, to luka typu server-side request forgery (SSRF) w portalu WorkPlace, do której można dotrzeć bez logowania. SonicWall przyznaje jej ocenę CVSS 10.0, czyli najwyższą na skali. W swoim komunikacie, który według The Hacker News pochodzi z 6 października, firma podaje, że nieuwierzytelniony zdalny atakujący mógłby wykorzystać niezamierzoną ścieżkę dostępu, aby zmusić urządzenie do wysyłania żądań w jego imieniu, dotrzeć do funkcji wewnętrznych i przeprowadzić nieautoryzowane operacje. Komunikat nie podaje, które funkcje są narażone.
Według SonicWall jak dotąd brak oznak, by atakujący wykorzystywali którąkolwiek z czterech luk, a firma zaleca klientom SMA1000 przejście na poprawione wydania. Podatne modele to SMA1000 6210, 7210 i 8200v. Według The Hacker News w gałęzi 12.4.3 podatne są kompilacje do 12.4.3-03526 włącznie, a poprawkę zawiera 12.4.3-03670 lub nowsza; w gałęzi 12.5.0 podatne są kompilacje do 12.5.0-02952 włącznie, a poprawiona jest 12.5.0-03082 lub nowsza. Ani seria SMA 100, ani funkcja SSL-VPN w zaporach SonicWall nie są podatne. The Hacker News dodaje, że hotfix jest dystrybuowany przez portal MySonicWall, że urządzenie po instalacji uruchamia się ponownie oraz że nie podano żadnego obejścia.
Pozostałe trzy luki można wykorzystać dopiero po zalogowaniu. CVE-2026-102256 to wstrzyknięcie poleceń systemu operacyjnego (OS command injection), które wymaga dostępu administratora i mogłoby prowadzić do zdalnego wykonania kodu; według The Hacker News SonicWall ocenia ją na 7.8. CVE-2026-102257, oceniona na 7.2, to luka typu Zip Slip w Appliance Management Console (AMC): spreparowane archiwum może umieścić pliki poza folderem, do którego ma zostać rozpakowane, co również mogłoby skończyć się zdalnym wykonaniem kodu. CVE-2026-102258, oceniona na 5.5, to luka typu stored cross-site scripting w AMC, która wymaga konta administratora. The Hacker News informuje, że tym razem SonicWall wskazał zewnętrznych badaczy: CVE-2026-102255 i CVE-2026-102256 zgłosił Benoît Sevens z Anthropic, natomiast Brian Mariani z DigitalCanion SA znalazł pozostałe dwie, z których jedna została zgłoszona za pośrednictwem Zero Day Initiative firmy Trend Micro.
Poprawka pojawia się po serii wykorzystanych w atakach błędów w SMA1000. Według wyliczeń The Hacker News to już trzecia luka SSRF w WorkPlace z oceną 10.0, osiągalna bez logowania, którą SonicWall załatał w tym roku: wcześniejsze pary to CVE-2026-15409 i CVE-2026-15410, upublicznione 14 lipca, oraz CVE-2026-83548 i CVE-2026-83549, upublicznione 1 września, a w obu przypadkach SonicWall informował, że badał ataki z ich użyciem. BleepingComputer podaje, że lipcowa para była przez tygodnie wykorzystywana do instalowania złośliwego oprogramowania Sou5, OrangeTail i RootRun w atakach, które CISA powiązała z gangami ransomware. The Hacker News zwraca też uwagę, że wśród podatnych kompilacji są 12.4.3-03526 i 12.5.0-02952, czyli kompilacje, które SonicWall 1 września wskazał jako usuwające wykorzystywaną parę luk, więc urządzenia zaktualizowane wtedy nadal wymagają nowego hotfixa. Według tego samego serwisu SonicWall nie poinformował, czy nową lukę SSRF można połączyć w łańcuch z pozostałymi trzema, i nie powtórzył wcześniejszego zalecenia, by sprawdzić urządzenia pod kątem wskaźników kompromitacji.
Dlaczego to ważne
Bramy SMA1000 znajdują się na obrzeżach sieci firmowych i według BleepingComputer korzystają z nich agencje rządowe, dostawcy usług zarządzanych i duże firmy, co czyni je częstym celem. BleepingComputer powołuje się na Shadowserver, który śledzi ponad 400 urządzeń SMA1000 dostępnych z internetu, z których część może być już załatana, i podaje, że CISA w ciągu ostatnich czterech lat uznała 19 luk SonicWall za aktywnie wykorzystywane, z czego 13 w atakach ransomware. SonicWall jak dotąd nie zgłasza wykorzystania nowych luk, ale urządzenia, które otrzymały wrześniową poprawkę, pozostają podatne do czasu zainstalowania nowego hotfixa.
Oś czasu
· Opublikowano
Tematy#SonicWall#SMA1000#SSRF#podatność#zdalny dostęp
Źródła
Ten tekst opiera się na poniższych źródłach. Przeczytaj je, aby poznać pełny kontekst.



