ARKANET
Autor: Łukasz Lein
|
|
Publikacja: 17-09-2026
Ważne

Wykryto aktywny atak na bramy VPN z serii SonicWall SMA1000, w którym hakerzy wykorzystują dwie podatności zero-day. Jednoczesne użycie luk typu SSRF oraz Command Injection pozwala cyberprzestępcom na przejęcie pełnej kontroli nad urządzeniem z uprawnieniami administratora. Problem wymaga natychmiastowej instalacji poprawek.

Łączony atak na bramy SonicWall SMA1000

SonicWall wydał ostrzeżenie dotyczące krytycznego zagrożenia dla urządzeń z serii SMA1000. Cyberprzestępcy wykorzystują sekwencję dwóch podatności typu zero-day, co pozwala im na zdalne wykonanie dowolnych poleceń w systemie operacyjnym (RCE) i przejęcie pełnej kontroli nad urządzeniem z uprawnieniami administratora.

Scenariusz ataku przebiega dwuetapowo:

  • Krok 1 (Początkowy dostęp): Atakujący wykorzystują lukę typu Server-Side Request Forgery (SSRF) w interfejsie WorkPlace (CVE-2026-83548), co umożliwia wstrzyknięcie pierwszych poleceń.
  • Krok 2 (Przejęcie uprawnień): Po uzyskaniu dostępu wykorzystywana jest druga luka w konsoli zarządzania Management Console (CVE-2026-83549), która pozwala na wykonanie dowolnego kodu z pełnymi uprawnieniami roota/administratora.

Urządzenia dotknięte problemem

Podatność dotyczy zarówno fizycznych, jak i wirtualnych rozwiązań z serii SMA1000:

  • SonicWall SMA 6210
  • SonicWall SMA 7210
  • SonicWall SMA 8200v

Co ważne, producent potwierdził, że popularne urządzenia z serii SMA 100 oraz rozwiązania SSL-VPN zintegrowane z firewallami SonicWall nie są podatne na ten atak.

Jak zabezpieczyć infrastrukturę

W przypadku wykrycia jakichkolwiek oznak naruszenia bezpieczeństwa lub nieautoryzowanego dostępu, producent zaleca podjęcie rygorystycznych kroków zaradczych:

  • Re-imaging: Całkowite ponowne utworzenie obrazu systemu na zaatakowanych urządzeniach.
  • Reset poświadczeń: Bezwarunkowa zmiana wszystkich haseł administratorów oraz użytkowników.
  • Rekonfiguracja MFA: Wydanie nowych tokenów dla jednorazowych haseł opartych na czasie (TOTP).

Dlaczego warto działać natychmiast

Bramy VPN i rozwiązania do bezpiecznego dostępu zdalnego (Remote Access) są obecnie jednym z głównych celów grup ransomware i zaawansowanych grup hakerskich. Skuteczne połączenie dwóch luk pozwala na całkowite ominięcie zabezpieczeń brzegowych i stanowi bezpośredni krok do przejęcia całej wewnętrznej sieci organizacji. Szybka instalacja poprawek i weryfikacja logów systemowych są w tym przypadku kluczowe dla zachowania ciągłości działania firmy.

Źródła:

 

Wpis wpowstał na postawie artykułu z biuletynu firmy Symantec.

O autorze: Łukasz Lein

Product manager - Opiekun marki Symantec
Od blisko 10 lat w firmie Arkanet. Bacznie śledzi ruchy cyberprzestępczości w Polsce i na świecie, dzięki czemu wie, jak pomóc klientom zabezpieczyć swoją sieć firmową przed wszelkimi atakami. Z zamiłowania, po pracy, aktywny "piłkokopacz".

Jesteśmy dla Ciebie

4.9 36 opinii
Zobacz opinie
DK
Daniel Krawiec
10-04-2023
Współpraca z firmą od ponad 6 lat. Świetna pomoc posprzedażowa kontakt oraz opieka osób pracujących w dziale sprzedaży. Polecam przez ogromne P. Pozdrawiam!
AB
Arkadiusz Burda
15-06-2023
Polecam Arkanet w 100% za indywidualne podejście do klienta, bezproblemową obsługę i dyspozycyjność, rzetelność. Obsługa posprzedażna na absolutnie najwyższym poziomie, zawsze w gotowości do pomocy.
S
Setcon
22-08-2024
Polecam firmę Arkanet. Współpraca przebiega wzorowo...
Halo. Zróbmy coś razem
Zamów rozmowę z konsultantem, oddzwonimy.
Zadaj pytanie
Potrzebujesz negocjować warunki oferty? Dodaj produkt na listę do wyceny i wyślij nam, a my sprawdzimy co możemy dla Ciebie zrobić