Radar AI Avatar Transparent

SonicWall מתקנת ארבע פגיעויות ב-SMA1000, אחת קריטית (10.0) ללא אימות

SonicWall פרסמה ייעוץ אבטחה (SNWLID-2026-0017) לארבע פגיעויות במכשירי SMA1000. אחת מהן, SSRF שאינו דורש אימות, קיבלה את הציון המקסימלי 10.0.

מכשיר גישה מאובטחת עם שער פתוח ומגן מתוקן
מזהה סוג CVSS גישה נדרשת
CVE-2026-102255 SSRF ב-WorkPlace 10.0 ללא אימות
CVE-2026-102256 הזרקת פקודות, עלולה להוביל ל-RCE 7.8 מנהל
CVE-2026-102257 Zip Slip ב-AMC, עלול להוביל ל-RCE 7.2 משתמש מחובר
CVE-2026-102258 Stored XSS ב-AMC 5.5 מנהל

מה קרה

הפגיעויות משפיעות על הדגמים 6210, 7210 ו-8200v. לפי הייעוץ, גרסאות 12.4.3-03526 ומטה ו-12.5.0-02952 ומטה פגיעות; התיקון בגרסאות 12.4.3-03670 ומעלה ו-12.5.0-03082 ומעלה. SonicWall מציינת שאין לה עדות לניצול של אף אחת מהן. SSL-VPN במכשירי הפיירוול ו-SMA 100 אינם מושפעים.

נקודות לשים לב

  • בדוק את גרסת המכשיר: גם גרסאות שנחשבו מעודכנות בספטמבר (12.4.3-03526 ו-12.5.0-02952) דורשות כעת את ה-hotfix החדש.
  • ה-hotfix זמין בפורטל MySonicWall והמכשיר מופעל מחדש בסיום ההתקנה — תכנן חלון תחזוקה.
  • לא פורסם workaround, ולכן הצמצום היחיד הוא עדכון.
  • לא פורסם אם ה-SSRF ניתן לשרשור עם שלוש הפגיעויות האחרות.

מקורות: The Hacker News

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-