Wykryto aktywny atak na bramy VPN z serii SonicWall SMA1000, w którym hakerzy wykorzystują dwie podatności zero-day. Jednoczesne użycie luk typu SSRF oraz Command Injection pozwala cyberprzestępcom na przejęcie pełnej kontroli nad urządzeniem z uprawnieniami administratora. Problem wymaga natychmiastowej instalacji poprawek.
Łączony atak na bramy SonicWall SMA1000
SonicWall wydał ostrzeżenie dotyczące krytycznego zagrożenia dla urządzeń z serii SMA1000. Cyberprzestępcy wykorzystują sekwencję dwóch podatności typu zero-day, co pozwala im na zdalne wykonanie dowolnych poleceń w systemie operacyjnym (RCE) i przejęcie pełnej kontroli nad urządzeniem z uprawnieniami administratora.
Scenariusz ataku przebiega dwuetapowo:
- Krok 1 (Początkowy dostęp): Atakujący wykorzystują lukę typu Server-Side Request Forgery (SSRF) w interfejsie WorkPlace (CVE-2026-83548), co umożliwia wstrzyknięcie pierwszych poleceń.
- Krok 2 (Przejęcie uprawnień): Po uzyskaniu dostępu wykorzystywana jest druga luka w konsoli zarządzania Management Console (CVE-2026-83549), która pozwala na wykonanie dowolnego kodu z pełnymi uprawnieniami roota/administratora.
Urządzenia dotknięte problemem
Podatność dotyczy zarówno fizycznych, jak i wirtualnych rozwiązań z serii SMA1000:
- SonicWall SMA 6210
- SonicWall SMA 7210
- SonicWall SMA 8200v
Co ważne, producent potwierdził, że popularne urządzenia z serii SMA 100 oraz rozwiązania SSL-VPN zintegrowane z firewallami SonicWall nie są podatne na ten atak.
Jak zabezpieczyć infrastrukturę
W przypadku wykrycia jakichkolwiek oznak naruszenia bezpieczeństwa lub nieautoryzowanego dostępu, producent zaleca podjęcie rygorystycznych kroków zaradczych:
- Re-imaging: Całkowite ponowne utworzenie obrazu systemu na zaatakowanych urządzeniach.
- Reset poświadczeń: Bezwarunkowa zmiana wszystkich haseł administratorów oraz użytkowników.
- Rekonfiguracja MFA: Wydanie nowych tokenów dla jednorazowych haseł opartych na czasie (TOTP).
Dlaczego warto działać natychmiast
Bramy VPN i rozwiązania do bezpiecznego dostępu zdalnego (Remote Access) są obecnie jednym z głównych celów grup ransomware i zaawansowanych grup hakerskich. Skuteczne połączenie dwóch luk pozwala na całkowite ominięcie zabezpieczeń brzegowych i stanowi bezpośredni krok do przejęcia całej wewnętrznej sieci organizacji. Szybka instalacja poprawek i weryfikacja logów systemowych są w tym przypadku kluczowe dla zachowania ciągłości działania firmy.
Źródła:
Wpis wpowstał na postawie artykułu z biuletynu firmy Symantec.
O autorze: Łukasz Lein
Product manager - Opiekun marki Symantec
Od blisko 10 lat w firmie Arkanet. Bacznie śledzi ruchy cyberprzestępczości w Polsce i na świecie, dzięki czemu wie, jak pomóc klientom zabezpieczyć swoją sieć firmową przed wszelkimi atakami. Z zamiłowania, po pracy, aktywny "piłkokopacz".




