شرکت سونیکوال (SonicWall) نسبت به سوءاستفاده فعال از دو آسیبپذیری روز صفر (Zero-Day) در تجهیزات Secure Mobile Access (SMA) 1000 هشدار داد. یکی از این نقصهای امنیتی با امتیاز بحرانی ۱۰ از ۱۰، به مهاجمان از راه دور و بدون احراز هویت اجازه میدهد کنترل کامل دستگاه را در اختیار بگیرند و به اجرای دستورات مدیریتی بپردازند.
CVE-2026-15409؛ بحرانیترین تهدید با امتیاز ۱۰ از ۱۰
اولین آسیبپذیری با شناسه CVE-2026-15409 و امتیاز بحرانی ۱۰ از ۱۰ در مقیاس CVSS ثبت شده است. این نقص از نوع جعل درخواست سمت سرور (Server-Side Request Forgery – SSRF) است که در رابط Appliance Work Place دستگاههای SMA1000 شناسایی شده. یک مهاجم از راه دور و بدون نیاز به احراز هویت میتواند با بهرهگیری از این آسیبپذیری، دستگاه را وادار کند تا درخواستهایی به مقاصد غیرمجاز ارسال کند. این نقص به دلیل ماهیت SSRF خود، میتواند محرمانگی، یکپارچگی و در دسترس بودن دستگاه را به طور کامل به خطر بیندازد.

CVE-2026-15410؛ تزریق کد در کنسول مدیریت با دسترسی مدیر سیستم
دومین آسیبپذیری با شناسه CVE-2026-15410 و امتیاز ۷.۲ از ۱۰، کنسول مدیریت Appliance Management Console (AMC) را هدف قرار داده است. این نقص از نوع تزریق کد (Code Injection) است که در شرایط خاص به مهاجمی که از قبل احراز هویت شده و دسترسی مدیر سیستم دارد، اجازه میدهد دستورات دلخواه خود را روی سیستمعامل دستگاه اجرا کند. به عبارت دیگر، مهاجمی که موفق به احراز هویت در سطح مدیر شود، میتواند با سوءاستفاده از این آسیبپذیری، کنترل کامل سیستمعامل دستگاه را در دست بگیرد.
زنجیرهای از حملات؛ دو آسیبپذیری در کنار هم
بر اساس گزارشهای منتشرشده، هر دو آسیبپذیری هماکنون در حملات واقعی مورد سوءاستفاده قرار گرفتهاند. سونیکوال تأیید کرده است که «چندین مورد از بهرهبرداری فعال از این آسیبپذیریها» را بررسی کرده است. کارشناسان امنیتی معتقدند این دو نقص ممکن است به صورت زنجیرهای (Chained) در حملات استفاده شوند؛ به این معنا که مهاجمان ابتدا از CVE-2026-15409 برای دسترسی اولیه به دستگاه بهره میبرند و سپس با استفاده از CVE-2026-15410، دسترسی خود را به سطح مدیر سیستم ارتقا داده و کنترل کامل را در اختیار میگیرند.
کدام محصولات در معرض خطر هستند؟
آسیبپذیریهای مذکور دستگاههای SMA1000 مدلهای 6210، 7210 و 8200v را تحت تأثیر قرار میدهند. نسخههای آسیبپذیر شامل پلتفرمهای 12.4.3-03245، 12.4.3-03387، 12.4.3-03434، 12.5.0-02283، 12.5.0-02624 و 12.5.0-02800 هستند. سونیکوال تأکید کرده است که این آسیبپذیریها بر SSL-VPN اجراشده روی فایروالهای سونیکوال یا محصولات سری SMA 100 تأثیری ندارند.
وصلههای امنیتی؛ تنها راهکار موجود
سونیکوال وصلههای امنیتی را در نسخههای زیر منتشر کرده است:
- نسخه 12.4.3-03453 (platform-hotfix) و بالاتر
- نسخه 12.5.0-02835 (platform-hotfix) و بالاتر
این شرکت تأکید کرده است که هیچ راهکار جایگزین یا دورزدن (Workaround) برای این آسیبپذیریها به جز نصب وصلههای امنیتی وجود ندارد. سونیکوال پیش از انتشار عمومی این هشدار، به مشتریان خود از طریق پشتیبانی، دسترسی زودهنگام به این وصلهها را فراهم کرده بود.
نشانههای نفوذ (Indicators of Compromise)؛ دستگاه خود را بررسی کنید
سونیکوال فهرستی از نشانههای نفوذ (IoC) را برای کمک به مدیران شبکه در شناسایی دستگاههای در معرض خطر منتشر کرده است:
- وجود درخواستهای مشکوک به مسیرهای
/__api__/loginیا/__api__/logoutبا وضعیت HTTP 200 در فایلextraweb_access.log - مشاهده درخواستهای غیرعادی به
/wsproxyبا پارامترهای میزبان مشکوک و وضعیت HTTP 101 در فایلextraweb_access.log - ثبت رویدادهای مربوط به بازگردانی Hotfix با نامهای حاوی Path Traversal در فایل
ctrl-service.log - اضافه شدن مسیرهای
/__api__/loginیا/__api__/logoutبه فایل/var/lib/unit/conf.json؛ این مسیرها در پیکربندی عادی محصولات سونیکوال وجود ندارند
اقدامات اضطراری؛ فراتر از نصب وصله
سونیکوال تأکید کرده است که صرفاً نصب وصله کافی نیست و مدیران شبکه باید اقدامات تکمیلی زیر را انجام دهند:
- در صورت مشاهده هر یک از نشانههای نفوذ، دستگاههای فیزیکی را بهطور کامل مجدداً نصب (Re-image) یا نمونههای مجازی را از ابتدا استقرار (Re-deploy) دهید.
- رمز عبور تمامی کاربران و مدیران را تغییر دهید.
- توکنهای احراز هویت مبتنی بر رمز یکبارمصرف مبتنی بر زمان (TOTP) را بازنشانی کنید.
واکنش CISA؛ ضربالاجل ۱۷ ژوئیه برای سازمانهای فدرال آمریکا
همزمان با انتشار این هشدار، آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA) هر دو آسیبپذیری را به فهرست آسیبپذیریهای شناختهشده و بهرهبرداریشده (Known Exploited Vulnerabilities – KEV) اضافه کرده است. بر اساس این دستورالعمل الزامآور، تمامی سازمانهای اجرایی دولت فدرال آمریکا موظف شدهاند حداکثر تا ۱۷ ژوئیه ۲۰۲۶ وصلههای امنیتی مربوط به این دو نقص را روی سامانههای خود اعمال کنند.
قدردانی از پژوهشگران امنیتی
کشف این آسیبپذیریها توسط Adam Babis از تیم پاسخگویی به رخدادهای امنیتی محصولات سونیکوال (PSIRT) انجام شده است. سونیکوال همچنین از Sean Koessel و Steven Adair، دو پژوهشگر شرکت Volexity، بهدلیل همکاری در روند بررسیها و شناسایی یکی دیگر از شاخصهای نفوذ قدردانی کرده است.
جمعبندی
کشف دو آسیبپذیری روز صفر در تجهیزات SMA 1000 سونیکوال، زنگ خطری جدی برای سازمانهایی است که از این محصولات به عنوان دروازههای امن دسترسی از راه دور (SSL VPN) استفاده میکنند. با توجه به فعال بودن حملات در فضای واقعی و امتیاز بحرانی ۱۰ از ۱۰ برای یکی از این نقصها، مدیران شبکه باید بدون اتلاف وقت نسبت به نصب وصلههای امنیتی، بررسی نشانههای نفوذ و اجرای اقدامات تکمیلی توصیهشده اقدام کنند. با توجه به ضربالاجل ۱۷ ژوئیه CISA، این موضوع برای سازمانهای دولتی و بخش خصوصی به یک اولویت امنیتی حیاتی تبدیل شده است.

































Leave a Reply