Radar AI Avatar Transparent

שתי פגיעויות קריטיות ב-SonicWall SMA 1000 מנוצלות על ידי כופרת INC

חברת SonicWall פרסמה עדכון חירום לשתי פגיעויות בסדרת SMA 1000, המשמשת לגישה מרחוק מסוג SSL-VPN, לאחר שהתברר שהן מנוצלות בפועל. שרשור בין שתי הפגיעויות מאפשר לתוקף לא-מאומת להשתלט על השער ברמת הרשאות מלאה, וקבוצת הכופרה INC אימצה אותו לאחרונה ככלי התקיפה המרכזי שלה מול ארגונים ברחבי העולם.

מזהה (CVE) CVE-2026-15409 ו-CVE-2026-15410
מוצר וגרסאות מושפעות SonicWall SMA 1000 (דגמים 6210, 7210, 8200v), גרסאות שקדמו לעדכון של יולי 2026
חומרה (CVSS) CVE-2026-15409: 10.0 (קריטי) · CVE-2026-15410: 7.2 (גבוה)
האם מנוצל בפועל כן — ניצול פעיל אושר על ידי SonicWall, והפגיעויות נכללות בקטלוג ה-KEV של CISA
סטטוס תיקון זמין — עדכון לגרסה 12.4.3-03453 ואילך או 12.5.0-02835 ואילך

מה קרה

CVE-2026-15409 היא פגיעות מסוג SSRF בממשק Workplace, המאפשרת לתוקף לא מאומת לגרום לשער לבצע בקשות רשת למיקומים לפי בחירתו ולעקוף את ההפרדה בין הרשת החיצונית לשירותים הפנימיים. CVE-2026-15410 היא פגיעות הזרקת קוד שמנוצלת לאחר קבלת דריסת רגל ראשונית, ומאפשרת הרצת פקודות מערכת הפעלה. השילוב בין השתיים הופך בקשת HTTP בודדת להשתלטות מלאה ברמת root על השער.

לפי חוקרי Rapid7 ו-Volexity, קבוצת הכופרה INC מנצלת את השרשרת הזו כבר מסוף יוני 2026 — עוד לפני הפרסום הרשמי — כדי לגנוב פרטי הזדהות של מנהלים, מסדי נתוני session פעילים וסודות אימות דו-שלבי מבוססי TOTP, ובכך להבטיח לעצמה גישה מתמשכת לרשת הארגונית הפנימית. הקבוצה מדווחת על מאות קורבנות עד כה, ופעילותה התגברה במיוחד מתחילת אוגוסט 2026.

נקודות לשים לב

  • עדכנו כל שער SMA1000 לגרסה 12.4.3-03453 או 12.5.0-02835 ואילך בהקדם האפשרי — אין workaround אמין מלבד עדכון.
  • אם לא עדכנתם מיד עם פרסום התיקון ביולי 2026, התייחסו לשער כאל חשוד בפריצה: החליפו את כל פרטי ההזדהות של מנהלים ומשתמשים, כולל סודות MFA, מכיוון שאלה נגנבים ישירות מהזיכרון.
  • חפשו בלוגים גישה חיצונית לא צפויה לנתיב /wsproxy עם פרמטרים חריגים — זהו סימן ההיכר המרכזי לניצול.
  • לאחר העדכון, כפו התנתקות מחדש לכל המשתמשים כדי לנטרל session tokens שאולי נגנבו לפני התיקון.
  • זכרו שהניצול קדם לפרסום הפומבי — עדכון בזמן אמת בלבד אינו מבטיח שהשער לא נפרץ כבר.

מקורות: BleepingComputer · The Hacker News

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.