SonicWall SMA 1000 系列设备发现 CVSS 10.0 严重零日漏洞
TL;DR
SonicWall SMA 1000 系列设备发现 CVSS 10.0 严重零日漏洞
如果您正在使用 SonicWall SMA 1000 系列设备,请立即停下手头的工作并检查您的固件。安全研究人员和 SonicWall 已证实,一对严重的零日漏洞正在企业网络中肆虐,攻击者正在野外积极利用这些漏洞。我们所讨论的是一个在 CVSS 评分中达到满分 10.0 的漏洞链——这相当于一张“免死金牌”,允许黑客绕过身份验证并以根(root)权限执行命令。
这些漏洞被编号为 CVE-2026-15409 和 CVE-2026-15410,它们绝非理论上的威胁。在 SonicWall 于 2026 年 7 月 14 日发布紧急补丁之前,攻击者至少已经利用这些漏洞进行了 22 天的攻击。Rapid7 MDR 团队 捕获到 INC 勒索软件团伙利用这一漏洞链入侵企业环境的行为。
技术解析:漏洞链的工作原理
这里真正的麻烦在于 CVE-2026-15409。这是一个服务器端请求伪造(SSRF)漏洞,允许未经身份验证的攻击者直接将请求隧道传输到本应锁定在本地主机(localhost)接口上的服务。本质上,它欺骗了设备,使其与自身的内部组件进行通信——这些组件本不应暴露在公共互联网上。
但这还不是全部。当它与 CVE-2026-15410 结合使用时,情况就从糟糕演变成了灾难。虽然第二个漏洞在技术上是设备管理控制台(AMC)内的本地权限提升和身份验证后代码注入错误,但它充当了最终的钥匙。一旦攻击者获得了最初的 SSRF 立足点,他们就会利用第二个漏洞来提升权限,从而获得对设备的完全根权限控制。
图片来源:The Hacker News
以下是您所面临问题的详细说明:
| 漏洞 | 类型 | CVSS 评分 | 影响 |
|---|---|---|---|
| CVE-2026-15409 | SSRF | 10.0 | 未经身份验证访问本地主机服务 |
| CVE-2026-15410 | 代码注入 / LPE | 7.2 | 根权限命令执行 |
谁处于风险之中?
并非所有的 SonicWall 设备都处于危险之中。这场特定的噩梦仅限于 SMA 1000 系列。如果您使用的是标准防火墙或 SMA 100 系列,那么您是安全的——至少对于这些特定漏洞而言。但是,如果您正在运行以下任何设备,请立即根据 SonicWall PSIRT 公告 验证您的固件版本:
- SMA 6210
- SMA 7210
- SMA 8200v
这种利用行为是一场更大规模、更具侵略性的活动的一部分。由于这些漏洞绕过了身份验证,它们非常隐蔽。它们在标准日志中几乎不留下任何痕迹,这使得事后取证变得异常困难。甚至 CISA 也已将其标记在“已知被利用漏洞”(KEV)目录中,这是一个强烈的信号,表明这不是演习。
缓解措施:您现在需要做什么
修复方法很简单,但很紧急:打补丁。SonicWall 已于 2026 年 7 月 14 日发布了必要的更新。如果您尚未应用它们,您就是为像 INC 这样的团伙敞开了大门。
除了点击“更新”按钮外,您的安全团队还需要进行排查。仔细检查您的 SMA 1000 系列日志,查找任何看起来异常的内容——特别是在漏洞活跃的 22 天窗口期内。留意对本地主机服务的意外连接,或对设备管理控制台的任何未经授权的更改。
正如 The Hacker News 的报道所指出的,远程访问设备是威胁行为者的“皇冠上的明珠”。它们旨在架起公共互联网与内部网络之间的桥梁,这使它们成为完美的攻击目标。
要锁定系统,请执行以下步骤:
- 更新固件: 立即升级到最新版本。没有例外。
- 限制访问: 不要将设备管理控制台暴露在外。仅允许受信任的内部 IP 地址访问。
- 强制执行 MFA: 如果您没有为每个会话(无论是管理员还是用户)使用多因素身份验证,那么您已经落后了。
- 网络分段: 如果设备确实被入侵,您不希望攻击者能够随意访问您的其余数据。网络分段是您的最后一道防线。
此次事件严厉提醒我们,面向边缘的基础设施是一场高风险的游戏。INC 勒索软件团伙正在积极搜寻未打补丁的系统,填补这些漏洞的时间窗口正在迅速关闭。请查看 官方 SonicWall PSIRT 公告 以获取所需的特定构建版本,并立即更新您的系统。不要等到日志告诉您已经被攻击时才采取行动。