SonicWall 提醒客户,威胁行为者正将 SMA1000 的两个新零日漏洞串联用于远程代码执行攻击。
第一个是 SMA1000 设备 WorkPlace 接口中发现的最高严重等级命令注入漏洞(CVE-2026-83548),其根源是服务器端请求伪造(SSRF)缺陷。
这个正被积极利用的零日漏洞链还针对 SMA1000 设备管理控制台中的命令注入漏洞(CVE-2026-83549),拥有管理员权限的攻击者可利用该漏洞在易受攻击的设备上执行任意操作系统命令。
SonicWall PSIRT 已调查到一起表明本公告所述漏洞正被积极利用的案例。公司在周二发布的公告中 警告称:“强烈敦促客户尽快升级到热修复版本以修复此漏洞。”
这两个安全漏洞影响 SMA1000 6210、7210 和 8200v 型号,但不影响 SonicWall 防火墙运行的 SSL-VPN,也不影响 SMA 100 系列产品线。
互联网安全监督机构 Shadowserver 目前追踪到 超过 400 台 SMA1000 设备暴露在互联网上,不过其中部分设备可能已针对此漏洞链进行了修补。
SonicWall 敦促所有客户将其虚拟或物理 SMA1000 设备升级到最新热修复版本。
尽管公司还建议管理员在检测到入侵指标(IOC)时,对设备进行重新镜像、更改所有用户和管理员密码并重置 TOTP 令牌,但尚未分享这些正在进行的攻击的细节,也未公布调查中发现的 IOC 列表。
此类漏洞常成为攻击目标,因为 SMA1000 是大型企业、政府及关键基础设施组织使用的安全远程访问设备。
今年 7 月,SonicWall SMA1000 的另外两个漏洞(CVE-2026-15409 和 CVE-2026-15410)已在零日攻击中被利用数周,用于在易受攻击的 VPN 设备上安装定制恶意软件。上月,美国网络安全和基础设施安全局(CISA)证实,勒索软件团伙 已开始在实际环境中滥用这两个漏洞。
公司还在 12 月 警告客户修补 SMA1000 的另一个零日漏洞(CVE-2025-40602),黑客正将该漏洞串联以获取 root 权限。
一个月前,SonicWall 将国家支持的黑客与 9 月的安全漏洞关联起来,该漏洞导致客户的防火墙配置备份文件泄露,此前研究人员曾警告 超过 100 个 SonicWall SSLVPN 账户因被盗凭证而被入侵。
