حداکثر شدت نقص SonicWall SMA1000 اکنون در حملات مورد سوء استفاده قرار می گیرد
مهاجمان از یک آسیبپذیری با حداکثر شدت در دستگاههای SonicWall SMA1000 (CVE-2026-102255) سوء استفاده میکنند که در روز سهشنبه، سه روز پیش اصلاح شد. [...]
مهاجمان از یک آسیبپذیری با حداکثر شدت در دستگاههای SonicWall SMA1000 (CVE-2026-102255) سوء استفاده میکنند که در روز سهشنبه، سه روز پیش اصلاح شد.
این نقص که بهعنوان CVE-2026-102255 ردیابی میشود، بر رابط Appliance WorkPlace در مدلهای SMA1000 6210، 7210 و 8200v تأثیر میگذارد، اما خط تولید سری SMA 100 یا SSL-VPN را که روی فایروالهای SonicWall اجرا میشود، تحت تأثیر قرار نمیدهد.
SonicWall توضیح داد: «با سوء استفاده از این مسیر، یک مهاجم غیرمجاز از راه دور میتواند به طور بالقوه از این آسیبپذیری برای هدایت دستگاه برای صدور درخواست از طرف آنها و رسیدن به عملکرد داخلی و انجام عملیات غیرمجاز سوء استفاده کند.
در حالی که SonicWall هنوز این آسیبپذیری را به عنوان فعالانه در توصیه روز سهشنبه مورد سوء استفاده قرار نداده است، رایان دیورست، بنیانگذار و محقق امنیتی Previdian، روز جمعه به BleepingComputer گفت که شبکه Honeypot این شرکت تلاشهای بهرهبرداری را شناسایی کرده است که با نقص CVE-2026-102255 سازگار است.
"این درخواستها رابط WorkPlace Extraweb را هدف قرار دادند، با استفاده از یک درخواست OPTIONS دستکاری شده برای دسترسی به سرویس CouchDB داخلی دستگاه در 127.0.0.1:5984. محموله تلاش کرد تا به یک سند طراحی CouchDB رفته و تابع _rewrite آن را فراخوانی کند، در حالی که یک HTTP حاوی مجوز اولیه credminst. Bleeping Computer.
"این همان رابط WorkPlace را تحت تأثیر آسیب پذیری های SSRF قبلی قرار می دهد که در جولای و سپتامبر 2026 فاش شده بود. با این حال، آسیب پذیری اکتبر از تکنیک بهره برداری متفاوتی استفاده می کند.
دیوهرست همچنین اضافه کرد که در حالی که این فعالیت با تلاشهای بهرهبرداری فعال سازگار است، Previdian هنوز مشخص نکرده است که آیا این تلاشها با موفقیت سیستمهایی را به خطر میاندازند یا خیر.
در حالی که ناظر تهدیدات اینترنتی Shadowserver اکنون بیش از 400 دستگاه SMA1000 را که به صورت آنلاین در معرض دید قرار گرفته اند ردیابی می کند، هیچ اطلاعاتی در مورد اینکه چه تعداد هانی پات هستند یا قبلا در برابر حملات CVE-2026-102255 وصله شده اند وجود ندارد.
درگاههای دسترسی از راه دور امن درجه سازمانی SMA1000 اغلب هدف قرار میگیرند زیرا ارائهدهندگان خدمات مدیریت شده (MSSP)، بسیاری از شرکتهای بزرگ و سازمانهای دولتی از آنها برای دسترسی VPN به برنامههای داخلی و شبکههای شرکتی استفاده میکنند.
به عنوان مثال، در ماه جولای، عوامل تهدید از دو SMA1000 صفر روز (CVE-2026-15409 و CVE-2026-15410) برای هفتهها سوء استفاده کردند تا بدافزار سفارشی Sou5، OrangeTail و RootRun را روی دستگاههای آسیبپذیر VPN نصب کنند.
آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) بعدا برخی از این حملات را به باج افزارهای باج افزار مرتبط کرد.
ماه گذشته، SonicWall همچنین به مشتریان هشدار داد که مهاجمان دو روز صفر جدید (CVE-2026-83548 و CVE-2026-83549) را برای اجرای کد از راه دور روی دروازههای آسیبپذیر SMA1000 زنجیرهای میکنند.
طی چهار سال گذشته، CISA 19 آسیبپذیری SonicWall را به کاتالوگ نقصهای مورد سوء استفاده فعال خود اضافه کرده است و 13 مورد از آنها را به عنوان باجافزارهای باجافزار استفاده میکنند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
هشدار SonicWall نسبت به حداکثر شدت نقص SSRF در دروازه های SMA1000
SonicWall درباره نقصهای روز صفر SMA1000 هشدار میدهد
SonicWall در مورد نقص SMA1000 که در حملات روز صفر مورد سوء استفاده قرار می گیرد، هشدار می دهد، اکنون وصله کنید
CISA: معایب SonicWall SMA1000 اکنون توسط باج افزارهای باج افزار مورد سوء استفاده قرار گرفته است
Sonicwall درباره SMA1000 جدید روز صفر که در حملات مورد سوء استفاده قرار می گیرد، هشدار می دهد
متن اصلی (انگلیسی)
Max severity SonicWall SMA1000 flaw now exploited in attacks
Attackers are exploiting a maximum-severity vulnerability in SonicWall SMA1000 appliances (CVE-2026-102255) that was patched on Tuesday, three days ago. [...]