مجله تخصصی هک و امنیت

دانش به‌روز، تحلیل عمیق، امنیت پایدار

SonicWall SMA 1000 در تیررس حملات Zero-Day؛ هکرها با دو آسیب‌پذیری بحرانی کنترل کامل دستگاه را در دست می‌گیرند

تجهیزات سونیک‌وال زیر آتش حملات Zero Day هکرها مدیر سیستم می‌شوند

شرکت سونیک‌وال (SonicWall) نسبت به سوءاستفاده فعال از دو آسیب‌پذیری روز صفر (Zero-Day) در تجهیزات Secure Mobile Access (SMA) 1000 هشدار داد. یکی از این نقص‌های امنیتی با امتیاز بحرانی ۱۰ از ۱۰، به مهاجمان از راه دور و بدون احراز هویت اجازه می‌دهد کنترل کامل دستگاه را در اختیار بگیرند و به اجرای دستورات مدیریتی بپردازند.

CVE-2026-15409؛ بحرانی‌ترین تهدید با امتیاز ۱۰ از ۱۰

اولین آسیب‌پذیری با شناسه CVE-2026-15409 و امتیاز بحرانی ۱۰ از ۱۰ در مقیاس CVSS ثبت شده است. این نقص از نوع جعل درخواست سمت سرور (Server-Side Request Forgery – SSRF) است که در رابط Appliance Work Place دستگاه‌های SMA1000 شناسایی شده. یک مهاجم از راه دور و بدون نیاز به احراز هویت می‌تواند با بهره‌گیری از این آسیب‌پذیری، دستگاه را وادار کند تا درخواست‌هایی به مقاصد غیرمجاز ارسال کند. این نقص به دلیل ماهیت SSRF خود، می‌تواند محرمانگی، یکپارچگی و در دسترس بودن دستگاه را به طور کامل به خطر بیندازد.

تجهیزات سونیک‌وال زیر آتش حملات Zero Day هکرها مدیر سیستم می‌شوند
تجهیزات سونیک‌وال زیر آتش حملات Zero Day هکرها مدیر سیستم می‌شوند

CVE-2026-15410؛ تزریق کد در کنسول مدیریت با دسترسی مدیر سیستم

دومین آسیب‌پذیری با شناسه CVE-2026-15410 و امتیاز ۷.۲ از ۱۰، کنسول مدیریت Appliance Management Console (AMC) را هدف قرار داده است. این نقص از نوع تزریق کد (Code Injection) است که در شرایط خاص به مهاجمی که از قبل احراز هویت شده و دسترسی مدیر سیستم دارد، اجازه می‌دهد دستورات دلخواه خود را روی سیستمعامل دستگاه اجرا کند. به عبارت دیگر، مهاجمی که موفق به احراز هویت در سطح مدیر شود، می‌تواند با سوءاستفاده از این آسیب‌پذیری، کنترل کامل سیستمعامل دستگاه را در دست بگیرد.


زنجیره‌ای از حملات؛ دو آسیب‌پذیری در کنار هم

بر اساس گزارش‌های منتشرشده، هر دو آسیب‌پذیری هم‌اکنون در حملات واقعی مورد سوءاستفاده قرار گرفته‌اند. سونیک‌وال تأیید کرده است که «چندین مورد از بهره‌برداری فعال از این آسیب‌پذیری‌ها» را بررسی کرده است. کارشناسان امنیتی معتقدند این دو نقص ممکن است به صورت زنجیره‌ای (Chained) در حملات استفاده شوند؛ به این معنا که مهاجمان ابتدا از CVE-2026-15409 برای دسترسی اولیه به دستگاه بهره می‌برند و سپس با استفاده از CVE-2026-15410، دسترسی خود را به سطح مدیر سیستم ارتقا داده و کنترل کامل را در اختیار می‌گیرند.


کدام محصولات در معرض خطر هستند؟

آسیب‌پذیری‌های مذکور دستگاه‌های SMA1000 مدل‌های 6210، 7210 و 8200v را تحت تأثیر قرار می‌دهند. نسخه‌های آسیب‌پذیر شامل پلتفرم‌های 12.4.3-03245، 12.4.3-03387، 12.4.3-03434، 12.5.0-02283، 12.5.0-02624 و 12.5.0-02800 هستند. سونیک‌وال تأکید کرده است که این آسیب‌پذیری‌ها بر SSL-VPN اجراشده روی فایروال‌های سونیک‌وال یا محصولات سری SMA 100 تأثیری ندارند.


وصله‌های امنیتی؛ تنها راهکار موجود

سونیک‌وال وصله‌های امنیتی را در نسخه‌های زیر منتشر کرده است:

  • نسخه 12.4.3-03453 (platform-hotfix) و بالاتر
  • نسخه 12.5.0-02835 (platform-hotfix) و بالاتر

این شرکت تأکید کرده است که هیچ راهکار جایگزین یا دورزدن (Workaround) برای این آسیب‌پذیری‌ها به جز نصب وصله‌های امنیتی وجود ندارد. سونیک‌وال پیش از انتشار عمومی این هشدار، به مشتریان خود از طریق پشتیبانی، دسترسی زودهنگام به این وصله‌ها را فراهم کرده بود.


نشانه‌های نفوذ (Indicators of Compromise)؛ دستگاه خود را بررسی کنید

سونیک‌وال فهرستی از نشانه‌های نفوذ (IoC) را برای کمک به مدیران شبکه در شناسایی دستگاه‌های در معرض خطر منتشر کرده است:

  1. وجود درخواست‌های مشکوک به مسیرهای /__api__/login یا /__api__/logout با وضعیت HTTP 200 در فایل extraweb_access.log
  2. مشاهده درخواست‌های غیرعادی به /wsproxy با پارامترهای میزبان مشکوک و وضعیت HTTP 101 در فایل extraweb_access.log
  3. ثبت رویدادهای مربوط به بازگردانی Hotfix با نام‌های حاوی Path Traversal در فایل ctrl-service.log
  4. اضافه شدن مسیرهای /__api__/login یا /__api__/logout به فایل /var/lib/unit/conf.json؛ این مسیرها در پیکربندی عادی محصولات سونیک‌وال وجود ندارند

اقدامات اضطراری؛ فراتر از نصب وصله

سونیک‌وال تأکید کرده است که صرفاً نصب وصله کافی نیست و مدیران شبکه باید اقدامات تکمیلی زیر را انجام دهند:

  • در صورت مشاهده هر یک از نشانه‌های نفوذ، دستگاه‌های فیزیکی را به‌طور کامل مجدداً نصب (Re-image) یا نمونه‌های مجازی را از ابتدا استقرار (Re-deploy) دهید.
  • رمز عبور تمامی کاربران و مدیران را تغییر دهید.
  • توکن‌های احراز هویت مبتنی بر رمز یک‌بارمصرف مبتنی بر زمان (TOTP) را بازنشانی کنید.

واکنش CISA؛ ضرب‌الاجل ۱۷ ژوئیه برای سازمان‌های فدرال آمریکا

هم‌زمان با انتشار این هشدار، آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA) هر دو آسیب‌پذیری را به فهرست آسیب‌پذیری‌های شناخته‌شده‌ و بهره‌برداری‌شده (Known Exploited Vulnerabilities – KEV) اضافه کرده است. بر اساس این دستورالعمل الزام‌آور، تمامی سازمان‌های اجرایی دولت فدرال آمریکا موظف شده‌اند حداکثر تا ۱۷ ژوئیه ۲۰۲۶ وصله‌های امنیتی مربوط به این دو نقص را روی سامانه‌های خود اعمال کنند.


قدردانی از پژوهشگران امنیتی

کشف این آسیب‌پذیری‌ها توسط Adam Babis از تیم پاسخ‌گویی به رخدادهای امنیتی محصولات سونیک‌وال (PSIRT) انجام شده است. سونیک‌وال همچنین از Sean Koessel و Steven Adair، دو پژوهشگر شرکت Volexity، به‌دلیل همکاری در روند بررسی‌ها و شناسایی یکی دیگر از شاخص‌های نفوذ قدردانی کرده است.


جمع‌بندی

کشف دو آسیب‌پذیری روز صفر در تجهیزات SMA 1000 سونیک‌وال، زنگ خطری جدی برای سازمان‌هایی است که از این محصولات به عنوان دروازه‌های امن دسترسی از راه دور (SSL VPN) استفاده می‌کنند. با توجه به فعال بودن حملات در فضای واقعی و امتیاز بحرانی ۱۰ از ۱۰ برای یکی از این نقص‌ها، مدیران شبکه باید بدون اتلاف وقت نسبت به نصب وصله‌های امنیتی، بررسی نشانه‌های نفوذ و اجرای اقدامات تکمیلی توصیه‌شده اقدام کنند. با توجه به ضرب‌الاجل ۱۷ ژوئیه CISA، این موضوع برای سازمان‌های دولتی و بخش خصوصی به یک اولویت امنیتی حیاتی تبدیل شده است.

آخرین اخبار حوزه امنیت سایبر

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *