
SonicWall publikon rregullim të nxehtë për SSRF në SMA1000
SonicWall ka publikuar rregullime të nxehta për katër dobësi në SMA1000, përfshirë një SSRF para-autentikimi me vlerësim CVSS 10.0 që lejon sulmuesit e paautentikuar të arrijnë funksione të brendshme.
SonicWall ka publikuar rregullime të nxehta për pajisjet e saj të aksesit në distancë SMA1000, duke mbyllur katër dobësi sigurie përfshirë një dobësi kritike server-side request forgery (SSRF) të vlerësuar me 10.0 në shkallën CVSS. Çështja më serioze, e identifikuar si CVE-2026-102255, ekziston në WorkPlace, portali ku përdoruesit e SMA1000 hyjnë. Për shkak se dobësia është para-autentikimi, një sulmues nuk ka nevojë për emër përdoruesi ose fjalëkalim për ta shfrytëzuar atë. SonicWall tha në një njoftim të datës 6 tetor se një sulmues që abuzon me rrugën e paqëllimshme të aksesit mund të arrijë funksionalitetin e brendshëm dhe të kryejë operacione të paautorizuara, megjithëse kompania nuk specifikoi cilat funksione. SonicWall shtoi se nuk ka prova që ndonjë nga katër dobësitë po përdoret në sulme.
Katër dobësitë prekin modelet SMA1000 6210, 7210 dhe 8200v. Për versionin 12.4.3, ndërtimet deri dhe duke përfshirë 12.4.3-03526 janë të prekura, ndërsa 12.4.3-03670 dhe më lart janë të rregulluara. Për versionin 12.5.0, ndërtimet deri dhe duke përfshirë 12.5.0-02952 janë të prekura, ndërsa 12.5.0-03082 dhe më lart janë të rregulluara. SonicWall theksoi se versionet e prekura përfshijnë 12.4.3-03526 dhe 12.5.0-02952, të cilat kompania i kishte emëruar më 1 shtator si rregullim për dy dobësi që i raportoi si të shfrytëzuara. Kjo do të thotë se një pajisje që ende ekzekuton ato ndërtime të shtatorit ka nevojë për rregullimin e ri të nxehtë. Rregullimi i nxehtë është i disponueshëm nga portali MySonicWall, dhe pajisja riniset automatikisht kur instalimi përfundon. Nuk është listuar asnjë zgjidhje alternative. SonicWall gjithashtu konfirmoi se SSL-VPN në muret e zjarrit SonicWall dhe seria SMA 100 nuk janë të prekura.
Tre dobësitë e tjera kërkojnë që një sulmues të jetë i identifikuar tashmë. CVE-2026-102256 është një dobësi injektimi i komandave OS që mund të çojë në ekzekutim kodi në distancë; vlerësohet me 7.8 dhe kërkon hyrje si administrator. CVE-2026-102257 është një çështje Zip Slip në Appliance Management Console (AMC), ku një arkiv i krijuar posaçërisht mund të nxjerrë skedarë jashtë dosjes së synuar dhe potencialisht të çojë në ekzekutim kodi në distancë; vlerësohet me 7.2 dhe kërkon hyrje. CVE-2026-102258 është një dobësi cross-site scripting (XSS) e ruajtur në AMC, e vlerësuar me 5.5 dhe gjithashtu kërkon hyrje si administrator. Të tre dobësitë me ashpërsi më të ulët ende kanë rëndësi sepse një llogari administratori e komprometuar ose një i brendshëm i nivelit më të ulët mund t'i përdorë ato për të marrë kontrollin e pajisjes.
Kjo është hera e tretë këtë vit që SonicWall ka rregulluar një dobësi SSRF të vlerësuar me 10.0 në WorkPlace që nuk kërkon hyrje. Më 14 korrik, SonicWall publikoi CVE-2026-15409 dhe CVE-2026-15410, dhe më 1 shtator publikoi CVE-2026-83548 dhe CVE-2026-83549. Në të dy rastet e mëparshme, SonicWall tha se kishte hetuar sulme që shfrytëzonin dobësitë: raste të shumta në korrik dhe një rast në shtator. Çdo çift i mëparshëm përbëhej nga një dobësi SSRF që nuk kërkon hyrje dhe një dobësi e dytë që lejonte një administrator të identifikuar të ekzekutonte komanda në pajisje. Stafi i vetë SonicWall i gjeti të dy ato çifte. Katër dobësitë e reja u raportuan nga studiues të jashtëm: Benoît Sevens i Anthropic gjeti CVE-2026-102255 dhe CVE-2026-102256, dhe Brian Mariani i DigitalCanion SA gjeti dy të tjerat, me një të raportuar përmes Trend Micro's Zero Day Initiative. Sipas Rapid7, në sulmet e korrikut CVE-2026-15409 lejoi një sulmues të paautentikuar të hapte një tunel drejt shërbimeve që përgjigjen vetëm brenda pajisjes, pas së cilës sulmuesi mund të ekzekutonte komanda dhe të përdorte CVE-2026-15410 për të fituar akses rrënjë, që do të thotë kontroll të plotë. SonicWall nuk ka thënë nëse dobësia e re SSRF mund të kombinohet me tre të tjerat në të njëjtën mënyrë. Në njoftimet e korrikut dhe shtatorit, SonicWall u tha klientëve të kontrollonin pajisjet për tregues kompromisi dhe, nëse gjendeshin ndonjë, të ri-imazhonin ose ri-vendosnin pajisjen, të ndryshonin fjalëkalimet e përdoruesve dhe administratorëve, dhe të rivendosnin tokenat TOTP të përdorura për kodet e hyrjes një herë. Kompania nuk ka dhënë një udhëzim të tillë për katër dobësitë e reja.
Për bizneset që varen nga aksesi në distancë tek aplikacionet e brendshme, ky është një kujtesë se porta në vetvete është një kufi kritik sigurie. Një pajisje e vetme e pa-patchuar mund të bëhet pika e hyrjes që një sulmues përdor për të arritur funksionet e brendshme pa asnjë kredencial. AEU-I ofron konsulencë IT dhe infrastrukture me siguri në radhë të parë që mund të ndihmojë ekipet të rishikojnë vendosjet e aksesit në distancë dhe të planifikojnë shpërndarjen në kohë të patch-eve. Derisa të aplikohet rregullimi i nxehtë, SonicWall nuk ka ofruar një zgjidhje alternative, kështu që përditësimi është mbrojtja kryesore.
Si të Mbroheni
- Nëse kompania juaj përdor një pajisje SonicWall SMA1000 për akses në distancë, pyesni ekipin tuaj IT të konfirmojë se po ekzekuton rregullimin më të ri të nxehtë dhe është rinisur.
- Nëse jeni përgjegjës për një nga këto pajisje, shkarkoni rregullimin e nxehtë nga portali MySonicWall dhe aplikojeni tani; pajisja do të riniset vetë kur të përfundojë.
- Kontrolloni versionin në ekranin e menaxhimit të pajisjes: versioni 12.4.3 duhet të jetë të paktën 12.4.3-03670, dhe versioni 12.5.0 duhet të jetë të paktën 12.5.0-03082.
- Asnjëherë mos e lini faqen e hyrjes për mjetet e punës në distancë drejtpërdrejt të arritshme nga i gjithë interneti; vendoseni pas një shtrese tjetër sigurie ose kufizoni aksesin në adresa të njohura.
- Nëse përdorni një portal të tillë si punonjës, jini vigjilent për faqe hyrjeje ose dritare kërcyese të papritura dhe njoftoni menjëherë ekipin tuaj IT.
Dobësitë & Zgjidhjet
- CVE-2026-102255 A pre-authentication server-side request forgery (SSRF) flaw in SonicWall SMA1000 WorkPlace, fixed in hotfix versions 12.4.3-03670 and 12.5.0-03082 or higher. Shiko zgjidhjen & detajet →
- CVE-2026-102256 An OS command injection flaw in SonicWall SMA1000 that requires administrator login and is fixed by the same hotfix. Shiko zgjidhjen & detajet →
- CVE-2026-102257 A Zip Slip flaw in the SMA1000 Appliance Management Console that requires login and is fixed by the same hotfix. Shiko zgjidhjen & detajet →
- CVE-2026-102258 A stored cross-site scripting flaw in the SMA1000 Appliance Management Console that requires administrator login and is fixed by the same hotfix. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- SSRF Server-side request forgery, një dobësi që lejon një sulmues të mashtrojë një server për të bërë kërkesa drejt sistemeve të brendshme që nuk duhet t'i ekspozojë.
- CVSS Common Vulnerability Scoring System, një shkallë nga 0 në 10 që mat sa serioze është një dobësi sigurie.
- Pre-authentication Përpara se një përdorues të jetë identifikuar, që do të thotë se një sulmues nuk ka nevojë për emër përdoruesi ose fjalëkalim për të shfrytëzuar dobësinë.
- SMA1000 Linja e SonicWall e portave të aksesit në distancë që lejojnë punonjësit të arrijnë aplikacionet e kompanisë nga jashtë zyrës.
- WorkPlace Portali web në SMA1000 ku përdoruesit hyjnë për të aksesuar burimet e kompanisë.
- AMC Appliance Management Console, zona e administrimit ku stafi IT konfiguron pajisjen.
- XSS Cross-site scripting, një dobësi që lejon një sulmues të ekzekutojë skripta të dëmshme në shfletuesin e një përdoruesi pasi ata klikojnë një lidhje të krijuar.