最高严重级别的 SonicWall SMA1000 漏洞现已在攻击中被利用
- 浏览次数 243
- 喜欢 0
攻击者正在利用 SonicWall SMA1000 设备中一个最高严重级别的漏洞(CVE-2026-102255),该漏洞已于三天前的周二被修补。
该漏洞编号为 CVE-2026-102255,影响 SMA1000 6210、7210 和 8200v 型号上的 Appliance WorkPlace 界面,但不影响 SMA 100 系列产品线或运行在 SonicWall 防火墙上的 SSL-VPN。
"通过滥用这一路径,远程未认证攻击者可能利用此漏洞,指示设备代表其发出请求,并到达内部功能、执行未经授权的操作," SonicWall 解释道。
尽管 SonicWall 尚未在其周二的公告中将该漏洞标记为已被积极利用,但 Previdian 创始人兼安全研究员 Ryan Dewhurst 周五告诉 BleepingComputer,该公司的蜜罐网络已检测到与 CVE-2026-102255 漏洞相符的利用尝试。
"这些请求针对 WorkPlace Extraweb 界面,使用一个精心构造的 OPTIONS 请求来访问设备位于 127.0.0.1:5984 的内部 CouchDB 服务。该载荷试图遍历进入一个 CouchDB 设计文档并调用其 _rewrite 函数,同时提供一个包含凭据 admin:admin 的 HTTP Basic Authorization 标头," Dewhurst 告诉 BleepingComputer。
"它影响的是与 2026 年 7 月和 9 月披露的更早的 SSRF 漏洞所针对的同一个 WorkPlace 界面。然而,10 月的这个漏洞使用了不同的利用技术。"
Dewhurst 还补充说,尽管这一活动与积极的利用尝试相符,但 Previdian 尚未确定 "这些尝试是否会成功入侵任何系统"。
虽然互联网威胁监测机构 Shadowserver 目前追踪到超过 400 台在线暴露的 SMA1000 设备,但没有关于其中有多少是蜜罐、或已针对 CVE-2026-102255 攻击打过补丁的信息。
SMA1000 企业级安全远程访问网关经常成为攻击目标,因为托管安全服务提供商(MSSP)、许多大型企业和政府机构使用它们进行对内部应用和企业网络的 VPN 访问。
例如,7 月,威胁行为者滥用了两个 SMA1000 零日漏洞(CVE-2026-15409 和 CVE-2026-15410)长达数周,在易受攻击的 VPN 设备上安装定制的 Sou5、OrangeTail 和 RootRun 恶意软件。
美国网络安全和基础设施安全局(CISA)后来将其中一些攻击与勒索软件团伙关联起来。
上个月,SonicWall 还警告客户,攻击者正在野外串联利用两个新的零日漏洞(CVE-2026-83548 和 CVE-2026-83549),在易受攻击的 SMA1000 网关上执行远程代码。
在过去四年中,CISA 已将 19 个 SonicWall 漏洞加入其已被积极利用漏洞目录,并将其中 13 个标记为被勒索软件团伙使用。