Zero-day روی SMA 1000 سونیک‌وال: SSRF پیش از لاگین و takeover لبه شبکه

/images/sonicwall-sma-cve-2026-83548.png

اول سپتامبر ۲۰۲۶ سونیک‌وال در اطلاعیهٔ محصول SNWLID-2026-0016 نوشت سری SMA 1000 — همان appliance دسترسی از راه دور — دو باگ دارد که در طبیعت فعالانه exploit می‌شوند. این‌ها به باگ‌های دیگر محصولات سونیک‌وال وصل نیستند. Rapid7 و SecurityWeek همان هفته روایت را با جزئیات زنجیره پخش کردند.

CVE-2026-83548 یک SSRF پیش از احراز هویت در رابط Appliance WorkPlace است؛ سونیک‌وال آن را CVSS 10.0 گذاشته. مهاجم از راه دور، بدون لاگین، از یک مسیر دسترسی ناخواسته به functionality حساس می‌رسد و عملیات غیرمجاز انجام می‌دهد. CVE-2026-83549 جداست: RCE بعد از احراز هویت در Appliance Management Console، امتیاز ۷.۸، از نوع تزریق فرمان سیستم‌عامل. فروشنده exploitation هر دو را دیده؛ پوشش‌ها می‌گویند در حمله با هم chain می‌شوند تا به RCE بدون لاگین روی appliance برسند — یعنی foothold روی لبه شبکه، نه فقط یک باگ پنل.

مدل‌های در معرض: 6210، 7210، 8200v (سخت‌افزار و همهٔ hypervisorها). نسخه‌های آسیب‌دیده: 12.4.3-03453 و قبل‌تر روی آن شاخه، 12.5.0-02835 و قبل‌تر روی ۱۲.۵. SSL-VPN روی فایروال سونیک‌وال و سری SMA 100 طبق SecurityWeek در این advisory نیستند.

هات‌فیکس از MySonicWall:

  • شاخه ۱۲.۴.۳ → 12.4.3-03526
  • شاخه ۱۲.۵.۰ → 12.5.0-02952

چون exploitation قبل از افشای عمومی در جریان بوده، پچ به‌تنهایی نمی‌گوید دستگاه تمیز است. سونیک‌وال می‌خواهد بعد از ارتقا با پشتیبانی فنی IoC را مرور کنید. اگر نشانهٔ نفوذ بود: سخت‌افزار را re-image کنید یا ماشین مجازی را از نو deploy کنید، همهٔ رمز کاربر و ادمین را عوض کنید، و توکن TOTP را reset کنید. advisory عمومی IoC مفصلی نداده؛ پس «لاگ آرام است» را با «compromise نشده» یکی نگیرید.

SMA 1000 همان جایی است که تونل remote-access سازمان تمام می‌شود. اگر این سری را دارید، هات‌فیکس اول سپتامبر را همان اولویت zero-day لبه بگذارید — جدا از هر داستانی که همان هفته روی مرورگرها می‌چرخید.

آخرین مطالب