Критическая уязвимость нулевого дня с оценкой 10.0 по шкале CVSS обнаружена в устройствах SonicWall серии SMA 1000

SonicWall SMA 1000 CVE-2026-15409 zero-day vulnerability enterprise network security SSRF exploit
V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 
29 июля 2026 г.
4 мин. чтения
Критическая уязвимость нулевого дня с оценкой 10.0 по шкале CVSS обнаружена в устройствах SonicWall серии SMA 1000

TL;DR

• Обнаружена критическая цепочка уязвимостей с оценкой 10.0 по шкале CVSS в устройствах SonicWall серии SMA 1000. • Злоумышленники активно используют CVE-2026-15409 и CVE-2026-15410 для атак с использованием программ-вымогателей. • Эксплойт позволяет неавторизованным атакующим получить полный контроль над устройством на уровне root. • Rapid7 подтвердила, что группировка INC активно атакует эти уязвимости. • Для защиты корпоративных сред требуется немедленное обновление прошивки.

Критическая уязвимость нулевого дня с оценкой 10.0 по шкале CVSS обнаружена в устройствах SonicWall серии SMA 1000

Если вы используете устройства SonicWall серии SMA 1000, немедленно проверьте версию прошивки. Исследователи безопасности и компания SonicWall подтвердили наличие пары критических уязвимостей нулевого дня, которые активно эксплуатируются злоумышленниками в корпоративных сетях. Речь идет о цепочке уязвимостей, получившей максимальную оценку 10.0 по шкале CVSS — это «универсальный ключ», позволяющий хакерам обходить аутентификацию и выполнять команды с правами суперпользователя (root).

Уязвимости, зарегистрированные как CVE-2026-15409 и CVE-2026-15410, не являются теоретической угрозой. Они активно использовались атакующими как минимум 22 дня до того, как 14 июля 2026 года SonicWall выпустила экстренные патчи. Команда Rapid7 MDR зафиксировала, что группировка INC ransomware использовала эту цепочку для проникновения в корпоративные среды.

Технический разбор: как работает цепочка

Основная проблема заключается в CVE-2026-15409. Это подделка запроса на стороне сервера (SSRF), которая позволяет неавторизованному злоумышленнику направлять запросы непосредственно к службам, которые должны быть изолированы на интерфейсе localhost. По сути, это обманом заставляет устройство взаимодействовать с собственными внутренними компонентами, которые никогда не должны были быть доступны из публичного интернета.

Но это лишь половина дела. В сочетании с CVE-2026-15410 ситуация становится катастрофической. Хотя вторая уязвимость технически является ошибкой повышения привилегий локального пользователя и внедрения кода после аутентификации в консоли управления устройством (AMC), она служит финальным ключом. Получив начальный доступ через SSRF, злоумышленник использует вторую уязвимость для повышения прав, что дает ему полный контроль над устройством на уровне root.

Изображение предоставлено The Hacker News

Краткая информация об уязвимостях:

Уязвимость Тип Оценка CVSS Последствия
CVE-2026-15409 SSRF 10.0 Неавторизованный доступ к службам localhost
CVE-2026-15410 Внедрение кода / LPE 7.2 Выполнение команд с правами root

Кто находится в зоне риска?

Не все устройства SonicWall подвержены этой угрозе. Данная проблема затрагивает только серию SMA 1000. Если вы используете стандартные межсетевые экраны или серию SMA 100, вы в безопасности — по крайней мере, в отношении этих конкретных уязвимостей. Однако, если вы используете любое из следующих устройств, вам необходимо немедленно сверить версию прошивки с рекомендациями SonicWall PSIRT:

  • SMA 6210
  • SMA 7210
  • SMA 8200v

Эксплуатация является частью более широкой и агрессивной кампании. Поскольку эти уязвимости позволяют обойти аутентификацию, атаки проходят крайне незаметно. Они часто почти не оставляют следов в стандартных журналах, что делает криминалистический анализ крайне сложным. Даже CISA внесла эти уязвимости в каталог эксплуатируемых уязвимостей (KEV), что является серьезным сигналом того, что ситуация критическая.

Смягчение последствий: что нужно сделать сейчас

Решение простое, но срочное: обновление. SonicWall выпустила необходимые исправления 14 июля 2026 года. Если вы их не установили, вы оставляете дверь открытой для таких групп, как INC.

Помимо нажатия кнопки «обновить», ваша команда безопасности должна провести проверку. Изучите журналы устройств SMA 1000 на предмет подозрительной активности, особенно за тот 22-дневный период, когда эксплойты были активны. Обращайте внимание на неожиданные подключения к службам localhost или любые несанкционированные изменения в консоли управления устройством.

Как отмечается в отчете The Hacker News, устройства удаленного доступа являются «жемчужиной» для злоумышленников. Они предназначены для связи между интернетом и вашей внутренней сетью, что делает их идеальной целью.

Чтобы обезопасить систему, выполните следующие шаги:

  • Обновите прошивку: Установите последнюю версию немедленно. Без исключений.
  • Ограничьте доступ: Не оставляйте консоль управления устройством открытой. Ограничьте доступ только доверенными внутренними IP-адресами.
  • Внедрите MFA: Если вы не используете многофакторную аутентификацию для каждого сеанса (администратора или пользователя), вы уже отстаете от требований безопасности.
  • Сегментируйте сеть: Если устройство будет скомпрометировано, вы не должны позволить злоумышленнику получить свободный доступ к остальным данным. Сегментация сети — ваш последний рубеж обороны.

Этот инцидент — суровое напоминание о том, что инфраструктура, выходящая в интернет, требует особого внимания. Группировка INC активно ищет незащищенные системы, и время для закрытия этих брешей стремительно сокращается. Проверьте официальные рекомендации SonicWall PSIRT для получения номеров сборок и обновите свои системы сегодня. Не ждите, пока журналы покажут, что вы уже стали жертвой атаки.

V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 

Viktor Sokolov is a network engineer and protocol security researcher with deep expertise in how data travels across the internet and where it becomes vulnerable. He spent eight years working for a major internet service provider, gaining firsthand knowledge of traffic analysis, deep packet inspection, and ISP-level surveillance capabilities. Viktor holds multiple Cisco certifications (CCNP, CCIE) and a Master's degree in Telecommunications Engineering. His insider knowledge of ISP practices informs his passionate advocacy for VPN use and encrypted communications.

Новости по теме

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Автор: James Okoro 5 августа 2026 г. 4 мин. чтения
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Автор: Viktor Sokolov 4 августа 2026 г. 4 мин. чтения
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Автор: Elena Voss 3 августа 2026 г. 4 мин. чтения
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Автор: James Okoro 2 августа 2026 г. 5 мин. чтения
common.read_full_article