İçeriğe geç
ittechwire

Kaynağı açık teknoloji haberleri

  1. Ana sayfa
  2. Güvenlik

Güvenlik

SonicWall, SMA1000 uzaktan erişim ağ geçitlerindeki 10,0 puanlı SSRF açığını kapattı

SonicWall, başını oturum açma gerektirmeyen ve şirketin 10,0 puan verdiği bir sunucu taraflı istek sahteciliği hatasının çektiği dört SMA1000 açığı için hotfix yayımladı. Şirket, şu ana kadar herhangi bir istismar görmediğini söylüyor.

ittechwire Editörlüğü3 dk okumaKaynaklar: 2Yapay zekâ çevirisi · orijinal dil: English
SonicWall şirket logosu: turuncu bir kavisle birlikte gri harflerle yazılmış SonicWall kelimesi, düz açık renkli bir arka plan üzerinde
SonicWall logo (trademark), public domain via Wikimedia Commons · Public domain

Temel bilgiler

  1. 1SonicWall, SMA1000 WorkPlace portalındaki oturum açma gerektirmeyen SSRF açığı CVE-2026-102255 için CVSS ölçeğinde 10,0 puan veriyor.
  2. 2Hotfix’ler SMA1000 6210, 7210 ve 8200v modellerindeki dört açığı kapsıyor; düzeltilmiş derlemeler 12.4.3-03670 ve 12.5.0-03082 veya sonrası.
  3. 3SonicWall, şu ana kadar dört açıktan hiçbirinin istismar edildiğini görmediğini söylüyor.
  4. 4The Hacker News’e göre SonicWall’un 1 Eylül’de düzeltme olarak gösterdiği derlemeler etkilenen sürümler arasında yer alıyor.
  5. 5SMA 100 serisi ve SonicWall güvenlik duvarlarındaki SSL-VPN özelliği etkilenmiyor.

Haberin tamamı

The Hacker News ve BleepingComputer’ın bildirdiğine göre SonicWall, şirketlerin uzaktan çalışan personele iç ağlara ve uygulamalara erişim sağlamak için kullandığı SMA1000 serisi cihazlardaki dört güvenlik açığı için hotfix yayımladı. En ciddisi olan CVE-2026-102255, WorkPlace portalında bulunan ve oturum açmadan erişilebilen bir sunucu taraflı istek sahteciliği (SSRF) açığı. SonicWall bu açığa ölçeğin en üst değeri olan 10,0 CVSS puanını veriyor. The Hacker News’in 6 Ekim tarihli olduğunu belirttiği güvenlik bülteninde şirket, kimliği doğrulanmamış uzak bir saldırganın amaçlanmamış bir erişim yolunu kötüye kullanarak cihazın kendi adına istek göndermesini sağlayabileceğini, iç işlevlere ulaşabileceğini ve yetkisiz işlemler gerçekleştirebileceğini belirtiyor. Bülten, hangi işlevlerin açıkta olduğunu belirtmiyor.

SonicWall’a göre şu ana kadar saldırganların dört açıktan herhangi birini kullandığına dair bir işaret yok ve şirket SMA1000 müşterilerine düzeltilmiş sürümlere geçmelerini tavsiye ediyor. Etkilenen modeller SMA1000 6210, 7210 ve 8200v. The Hacker News’e göre 12.4.3 dalında 12.4.3-03526 sürümüne kadar olan derlemeler savunmasız, 12.4.3-03670 veya sonrası ise düzeltmeyi içeriyor; 12.5.0 dalında 12.5.0-02952 sürümüne kadar olan derlemeler savunmasız, 12.5.0-03082 veya sonrası ise düzeltilmiş durumda. Ne SMA 100 serisi ne de SonicWall güvenlik duvarlarındaki SSL-VPN özelliği etkileniyor. The Hacker News, hotfix’in MySonicWall portalı üzerinden dağıtıldığını, kurulduktan sonra cihazın yeniden başlatıldığını ve herhangi bir geçici çözüm belirtilmediğini ekliyor.

Diğer üç açık yalnızca oturum açıldıktan sonra kullanılabiliyor. CVE-2026-102256, yönetici erişimi gerektiren ve uzaktan kod çalıştırmaya yol açabilecek bir işletim sistemi komut enjeksiyonu (OS command injection) açığı; The Hacker News’e göre SonicWall buna 7,8 puan veriyor. 7,2 puan verilen CVE-2026-102257, Appliance Management Console (AMC) içindeki bir Zip Slip açığı: Özel olarak hazırlanmış bir arşiv, dosyaları açılması gereken klasörün dışına yerleştirebiliyor ve bu da yine uzaktan kod çalıştırmayla sonuçlanabilir. 5,5 puan verilen CVE-2026-102258 ise AMC’de yönetici hesabı gerektiren bir depolanmış (stored) siteler arası betik çalıştırma açığı. The Hacker News’in bildirdiğine göre SonicWall bu kez dış araştırmacıların katkısını belirtti: CVE-2026-102255 ve CVE-2026-102256, Anthropic’ten Benoît Sevens tarafından bildirildi; kalan iki açığı ise DigitalCanion SA’dan Brian Mariani buldu ve bunlardan biri Trend Micro’nun Zero Day Initiative programı aracılığıyla iletildi.

Düzeltme, istismar edilen bir dizi SMA1000 açığının ardından geliyor. The Hacker News’in hesabına göre bu, SonicWall’un bu yıl yamaladığı, 10,0 puan alan ve oturum açmadan erişilebilen üçüncü WorkPlace SSRF açığı: Önceki çiftler 14 Temmuz’da kamuoyuna duyurulan CVE-2026-15409 ile CVE-2026-15410 ve 1 Eylül’de kamuoyuna duyurulan CVE-2026-83548 ile CVE-2026-83549 idi; SonicWall her iki durumda da bu açıkları kullanan saldırıları incelediğini söylemişti. BleepingComputer, Temmuz çiftinin haftalarca istismar edilerek Sou5, OrangeTail ve RootRun zararlı yazılımlarının yüklendiğini ve CISA’nın bu saldırıları fidye yazılımı çetelerine bağladığını bildiriyor. The Hacker News ayrıca savunmasız derlemeler arasında, SonicWall’un 1 Eylül’de istismar edilen çifti düzelttiğini belirttiği 12.4.3-03526 ve 12.5.0-02952 derlemelerinin de bulunduğuna dikkat çekiyor; dolayısıyla o tarihte güncellenen cihazların yine de yeni hotfix’e ihtiyacı var. Aynı yayına göre SonicWall, yeni SSRF açığının diğer üç açıkla zincirlenip zincirlenemeyeceğini açıklamadı ve cihazları ihlal göstergeleri (indicators of compromise) açısından kontrol etme yönündeki önceki tavsiyesini yinelemedi.

Neden önemli

SMA1000 ağ geçitleri kurumsal ağların sınırında yer alıyor ve BleepingComputer’a göre devlet kurumları, yönetilen hizmet sağlayıcılar ve büyük şirketler tarafından kullanılıyor; bu da onları sık hedef alınan cihazlar haline getiriyor. BleepingComputer, internetten erişilebilen 400’den fazla SMA1000 cihazını izleyen Shadowserver’ı kaynak gösteriyor, bunların bir kısmının zaten yamalanmış olabileceğini belirtiyor ve CISA’nın son dört yılda 19 SonicWall açığını aktif olarak istismar edilenler listesine aldığını, bunlardan 13’ünün fidye yazılımı saldırılarında kullanıldığını bildiriyor. SonicWall şu ana kadar yeni açıkların istismar edildiğini bildirmiyor, ancak Eylül düzeltmesini almış cihazlar yeni hotfix kurulana kadar savunmasız kalmaya devam ediyor.

Zaman çizelgesi

  1. · Yayınlandı

Konular#SonicWall#SMA1000#SSRF#güvenlik açığı#uzaktan erişim

Kaynaklar

Bu haber aşağıdaki kaynaklara dayanır. Tam bağlam için kaynakları okuyun.

  1. 1The Hacker News · HaberSonicWall Patches CVSS 10.0 Pre-Authentication SSRF Flaw in SMA1000 Appliancesthehackernews.com
  2. 2BleepingComputer · HaberSonicWall warns of max severity SSRF flaw in SMA1000 gatewayswww.bleepingcomputer.com