دو آسیبپذیری zero-day در تجهیزات SMA1000 سونیکوال شناسایی شد
خلاصهٔ کاملتر
سونیکوال رسما اعلام کرده هکرا دارن از دو تا آسیبپذیری تو تجهیزات SMA1000 به صورت zero-day سوءاستفاده میکنن و از مشتریاش خواسته هر چه زودتر وصلههای امنیتی جدید رو نصب کنن.
اولین باگ، CVE-2026-15409، یه SSRF بحرانیه با شدت کامل ۱۰ از ۱۰ تو رابط Work Place این تجهیزات که به یه مهاجم بدون نیاز به احراز هویت اجازه میده دستگاه رو مجبور کنه به آدرسهای دلخواه درخواست بفرسته. دومی، CVE-2026-15410، یه باگ تزریق کد بعد از لاگینه با شدت ۷.۲ تو کنسول مدیریت که به یه ادمین احراز هویتشده امکان اجرای دستورات دلخواه سیستمعامل رو میده؛ با این حال سونیکوال به کل ماجرا امتیاز ۱۰ داده.
سونیکوال هنوز نگفته این دو باگ با هم زنجیره میشن یا نه، ولی تایید کرده هر دوشون تو حملات واقعی دیده شدن. این آسیبپذیریا مدلهای 6210، 7210 و 8200v رو تو نسخههای قبل از هاتفیکس این پلتفرمها تحت تاثیر قرار میدن؛ نسخههای اصلاحشده هم منتشر شدن. طبق گفتهٔ شرکت، SSL-VPN روی فایروالهای سونیکوال و خط محصولات SMA 100 درگیر این ماجرا نیستن.
سونیکوال چندتا نشونهٔ نفوذ (IOC) هم معرفی کرده که ادمینا میتونن باهاش بفهمن دستگاهشون هک شده یا نه؛ از جمله درخواستهای عجیب به مسیرهای لاگین/لاگاوت داخلی با کد وضعیت ۲۰۰، ترافیک مشکوک تو وایاسپراکسی، ثبت رولبکهای هاتفیکس با اسمهای غیرعادی تو لاگ کنترل سرویس، و مسیرهایی تو فایل کانفیگ که تو حالت عادی نباید وجود داشته باشن.
اگه دستگاهی آلوده تشخیص داده بشه، سونیکوال توصیه میکنه اپلاینسهای فیزیکی ریایمیج و مجازیها redeploy بشن، رمز همهٔ کاربرا و ادمینا عوض بشه و توکنهای TOTP هم ریست بشن. شرکت تاکید کرده بهجز نصب هاتفیکس هیچ راهحل موقتی دیگهای وجود نداره.
سازمان CISA آمریکا هم این دو آسیبپذیری رو تو کاتالوگ KEV (آسیبپذیریهای در حال سوءاستفاده) ثبت کرده و طبق دستورالعمل BOD 26-04، آژانسهای فدرال آمریکا فقط تا ۱۷ ژوئیهٔ ۲۰۲۶ وقت دارن سیستماشونو ایمن کنن یا استفاده از این محصول رو متوقف کنن.
نکات کلیدی:
- دو باگ zero-day تو SMA1000 سونیکوال (CVE-2026-15409 و CVE-2026-15410) الان دارن تو حملات واقعی استفاده میشن
- اولی SSRF بدون نیاز به احراز هویته، دومی تزریق کد بعد از لاگین با نیاز به دسترسی ادمین
- تنها راهحل نصب هاتفیکسهای جدیده؛ راهحل موقتی دیگهای وجود نداره
- CISA این باگا رو تو لیست KEV گذاشته و به آژانسهای فدرال آمریکا مهلت ۱۷ ژوئیه داده




