Kerentanan Zero-Day Kritis CVSS 10.0 Ditemukan pada Perangkat SonicWall Seri SMA 1000
TL;DR
Kerentanan Zero-Day Kritis CVSS 10.0 Ditemukan pada Perangkat SonicWall Seri SMA 1000
Jika Anda menggunakan perangkat SonicWall seri SMA 1000, hentikan aktivitas Anda dan periksa firmware Anda. Peneliti keamanan dan SonicWall telah mengonfirmasi bahwa sepasang kerentanan zero-day kritis sedang menyerang jaringan perusahaan, dengan penyerang secara aktif mengeksploitasinya di lapangan. Kita berbicara tentang rantai kerentanan yang mencapai skor sempurna 10,0 pada skala CVSS—sebuah "kartu bebas hambatan" yang memungkinkan peretas melewati autentikasi dan menjalankan perintah dengan hak akses tingkat root.
Celah tersebut, yang dikatalogkan sebagai CVE-2026-15409 dan CVE-2026-15410, bukan sekadar ancaman teoretis. Celah ini telah diserang oleh penyerang setidaknya selama 22 hari sebelum SonicWall merilis patch darurat pada 14 Juli 2026. Tim Rapid7 MDR menangkap kelompok ransomware INC yang menggunakan rantai eksploitasi ini untuk menembus lingkungan perusahaan.
Analisis Teknis: Bagaimana Rantai Eksploitasi Bekerja
Masalah utama di sini adalah CVE-2026-15409. Ini adalah Server-Side Request Forgery (SSRF) yang memungkinkan penyerang yang tidak terautentikasi untuk menyalurkan permintaan langsung ke layanan yang seharusnya terkunci pada antarmuka localhost. Pada dasarnya, ini menipu perangkat agar berkomunikasi dengan komponen internalnya sendiri—bagian dari sistem yang seharusnya tidak pernah terlihat oleh internet publik.
Namun, itu baru setengah dari ceritanya. Ketika digabungkan dengan CVE-2026-15410, situasinya berubah dari buruk menjadi bencana. Meskipun celah kedua secara teknis merupakan eskalasi hak istimewa lokal dan bug injeksi kode pasca-autentikasi dalam Appliance Management Console (AMC), celah ini bertindak sebagai kunci terakhir. Begitu penyerang memiliki pijakan SSRF awal, mereka menggunakan celah kedua untuk meningkatkan akses mereka, memberi mereka kendali penuh tingkat root atas perangkat tersebut.
Gambar milik The Hacker News
Berikut adalah rincian dari apa yang Anda hadapi:
| Kerentanan | Tipe | Skor CVSS | Dampak |
|---|---|---|---|
| CVE-2026-15409 | SSRF | 10.0 | Akses tanpa autentikasi ke layanan localhost |
| CVE-2026-15410 | Injeksi Kode / LPE | 7.2 | Eksekusi perintah tingkat root |
Siapa yang Berisiko?
Tidak semua perangkat SonicWall menjadi target. Mimpi buruk khusus ini terisolasi pada seri SMA 1000. Jika Anda menggunakan firewall standar atau seri SMA 100, Anda aman—setidaknya terkait kerentanan spesifik ini. Namun, jika Anda menjalankan salah satu dari perangkat berikut, Anda harus segera memverifikasi versi firmware Anda dengan penasihat SonicWall PSIRT:
- SMA 6210
- SMA 7210
- SMA 8200v
Eksploitasi ini adalah bagian dari kampanye yang jauh lebih luas dan agresif. Karena celah ini melewati autentikasi, mereka sangat sulit dideteksi. Mereka sering kali hampir tidak meninggalkan jejak dalam log standar, membuat forensik pasca-insiden menjadi sangat sulit. Bahkan CISA telah menandai ini dalam katalog Known Exploited Vulnerabilities (KEV) mereka, yang merupakan sinyal kuat bahwa ini bukan latihan.
Mitigasi: Apa yang Harus Anda Lakukan Sekarang
Perbaikannya sederhana, tetapi mendesak: lakukan patching. SonicWall merilis pembaruan yang diperlukan pada 14 Juli 2026. Jika Anda belum menerapkannya, Anda membiarkan pintu terbuka lebar bagi kelompok seperti INC untuk masuk.
Selain menekan tombol "perbarui", tim keamanan Anda perlu melakukan investigasi. Periksa log seri SMA 1000 Anda untuk segala sesuatu yang terlihat mencurigakan—terutama dari periode 22 hari saat eksploitasi aktif. Waspadai koneksi aneh yang tidak terduga ke layanan localhost atau perubahan tidak sah pada Appliance Management Console Anda.
Seperti yang dicatat dalam laporan oleh The Hacker News, perangkat akses jarak jauh adalah aset berharga bagi pelaku ancaman. Perangkat ini dirancang untuk menjembatani kesenjangan antara internet publik dan jaringan internal Anda, yang menjadikannya target yang sempurna.
Untuk mengamankan sistem, ikuti langkah-langkah berikut:
- Perbarui Firmware: Dapatkan versi terbaru segera. Tanpa pengecualian.
- Batasi Akses: Jangan biarkan Appliance Management Console terbuka. Batasi akses hanya ke alamat IP internal yang tepercaya.
- Terapkan MFA: Jika Anda tidak menggunakan autentikasi multi-faktor untuk setiap sesi—baik admin maupun pengguna—Anda sudah tertinggal.
- Segmentasikan Jaringan Anda: Jika perangkat berhasil disusupi, Anda tentu tidak ingin penyerang memiliki akses bebas ke data Anda yang lain. Segmentasi jaringan adalah garis pertahanan terakhir Anda.
Insiden ini adalah pengingat keras bahwa infrastruktur yang menghadap ke internet adalah permainan berisiko tinggi. Kelompok ransomware INC secara aktif memburu sistem yang belum diperbarui, dan waktu untuk menutup celah ini semakin sempit. Periksa penasihat resmi SonicWall PSIRT untuk nomor build spesifik yang Anda butuhkan dan perbarui sistem Anda hari ini. Jangan menunggu log Anda memberi tahu bahwa Anda sudah diserang.