15. سپتامبر 2026
Zero-day روی SMA 1000 سونیکوال: SSRF پیش از لاگین و takeover لبه شبکه

اول سپتامبر ۲۰۲۶ سونیکوال در اطلاعیهٔ محصول SNWLID-2026-0016 نوشت سری SMA 1000 — همان appliance دسترسی از راه دور — دو باگ دارد که در طبیعت فعالانه exploit میشوند. اینها به باگهای دیگر محصولات سونیکوال وصل نیستند. Rapid7 و SecurityWeek همان هفته روایت را با جزئیات زنجیره پخش کردند.
CVE-2026-83548 یک SSRF پیش از احراز هویت در رابط Appliance WorkPlace است؛ سونیکوال آن را CVSS 10.0 گذاشته. مهاجم از راه دور، بدون لاگین، از یک مسیر دسترسی ناخواسته به functionality حساس میرسد و عملیات غیرمجاز انجام میدهد. CVE-2026-83549 جداست: RCE بعد از احراز هویت در Appliance Management Console، امتیاز ۷.۸، از نوع تزریق فرمان سیستمعامل. فروشنده exploitation هر دو را دیده؛ پوششها میگویند در حمله با هم chain میشوند تا به RCE بدون لاگین روی appliance برسند — یعنی foothold روی لبه شبکه، نه فقط یک باگ پنل.
مدلهای در معرض: 6210، 7210، 8200v (سختافزار و همهٔ hypervisorها). نسخههای آسیبدیده: 12.4.3-03453 و قبلتر روی آن شاخه، 12.5.0-02835 و قبلتر روی ۱۲.۵. SSL-VPN روی فایروال سونیکوال و سری SMA 100 طبق SecurityWeek در این advisory نیستند.
هاتفیکس از MySonicWall:
- شاخه ۱۲.۴.۳ → 12.4.3-03526
- شاخه ۱۲.۵.۰ → 12.5.0-02952
چون exploitation قبل از افشای عمومی در جریان بوده، پچ بهتنهایی نمیگوید دستگاه تمیز است. سونیکوال میخواهد بعد از ارتقا با پشتیبانی فنی IoC را مرور کنید. اگر نشانهٔ نفوذ بود: سختافزار را re-image کنید یا ماشین مجازی را از نو deploy کنید، همهٔ رمز کاربر و ادمین را عوض کنید، و توکن TOTP را reset کنید. advisory عمومی IoC مفصلی نداده؛ پس «لاگ آرام است» را با «compromise نشده» یکی نگیرید.
SMA 1000 همان جایی است که تونل remote-access سازمان تمام میشود. اگر این سری را دارید، هاتفیکس اول سپتامبر را همان اولویت zero-day لبه بگذارید — جدا از هر داستانی که همان هفته روی مرورگرها میچرخید.