
SonicWall SMA 1000 零日漏洞已遭利用:升級後仲要查有冇失守
攻擊者可串連兩個漏洞攞 root,最早入侵跡象見於 6 月 22 日
SonicWall 喺 7 月 14 日披露 SMA 1000 系列兩個零日漏洞,兩者已經俾攻擊者實際利用。iThome 報道,保安公司 Volexity 後來喺受害設備搵到更早嘅證據,而家最早可以追溯到 2026 年 6 月 22 日。換句話講,部分設備可能喺官方推出修補前幾星期已經失守,IT 團隊裝完更新唔可以當件事完咗。
受影響嘅係 SMA 1000,唔係全線防火牆
今次範圍係 SonicWall Secure Mobile Access 1000 遙距存取設備,主要畀公司員工經 VPN 或安全入口連返內部系統。受影響型號包括 SMA 6210、7210、8200v,同 CMS;涉及嘅 firmware 係 12.4.3-03245、12.4.3-03387、12.4.3-03434,同 12.5.0-02283、12.5.0-02624、12.5.0-02800。SonicWall 已講明,呢宗漏洞同其他 SonicWall 產品無關,唔應該籠統理解成所有 SonicWall 防火牆都有事。
官方修補版本係 12.4.3-03453 或以上,又或者 12.5.0-02835 或以上。實體同虛擬 SMA 1000 都要處理,而版本要睇實際安裝咗嘅 platform hotfix,唔好淨係見到主版本寫住 12.4.3 或 12.5.0 就當安全。
兩個漏洞點樣一路串到 root
第一個漏洞 CVE-2026-15409 係 SSRF,CVSS 評分 10.0。Volexity 重組攻擊流程後發現,外部攻擊者可以向 /wsproxy 送出特製要求,毋須有效 SMA session 已經開到 WebSocket 通道,接觸原本只限 localhost 使用嘅 CouchDB 同控制服務。攻擊者再借 CouchDB 寫檔案,將惡意 script 放入 /tmp。
跟住 CVE-2026-15410 接手。呢個漏洞涉及 SMA 管理控制台嘅 code injection,評分 7.2;實際攻擊利用 execRemoveHotfix 處理路徑時嘅缺口,用 path traversal 指向頭先放低嘅檔案,再以 root 權限執行。單睇第二個漏洞好似要有高權限身份,但前面嗰條 SSRF 通道改變咗攻擊面,兩個漏洞串埋就變成由外網、零登入一路攞到設備最高權限。
6 月 22 日只係而家搵到嘅最早證據
Volexity 喺 7 月初調查可疑登入同橫向移動時,分析咗兩部受影響設備嘅紀錄、RAM 同磁碟映像。其中一部喺 6 月 22 日 已經出現可疑 setuid 程式,幾分鐘後再有針對 SMA 寫嘅 KNUCKLEBALL 惡意程式。攻擊者亦植入代理工具同 webshell,嘗試收集憑證,再由 SMA 設備轉向內部其他系統。
呢個日期代表調查人員現階段睇到嘅最早入侵跡象,唔等於全球第一宗攻擊一定發生喺當日。事件仲未完,Volexity 暫時將呢批活動標記做 UTA0533;攻擊時間線同幕後黑手之後仲可能有新資料。CISA 已經喺 7 月 14 日將兩個漏洞加入 KEV 清單,反映利用活動唔再停留喺概念驗證階段。
裝 hotfix 之後,仲要翻查入侵跡象
SonicWall 官方要求受影響機構升級之餘,亦要完整檢查設備。IT 團隊可先睇 extraweb_access.log 有冇對 /__api__/login 或 /__api__/logout 嘅 HTTP 200 要求,再查 /wsproxy 有冇帶可疑 host 參數,睇埋係咪回傳 101。ctrl-service.log 入面帶 path traversal 名稱嘅 hotfix removal 紀錄,同 /var/lib/unit/conf.json 無故多咗上述 API route,都係官方列出嘅入侵跡象。
Volexity 亦建議檢查 /tmp、/var/tmp 有冇陌生檔案、系統有冇額外 setuid binary,仲要留意 SMA 設備向內網或外部發出嘅異常連線。呢類遙距存取設備本身會處理身份驗證同內部流量,攻擊者攞到 root 後可以讀取快取憑證、截取網絡流量,甚至攔截經設備處理嘅登入資料,所以單靠 endpoint 防毒未必睇得完整。
發現 IoC 就要當設備已經唔可信
Hotfix 可以封住新攻擊,清唔走早已植入嘅 webshell、持久化設定同外洩憑證。SonicWall 指引寫得好直接:如果發現入侵跡象,實體設備要 re-image,虛擬設備要重新部署,之後更換用戶同管理員密碼,再重設 TOTP token。恢復設定時,官方亦只建議用 2025 年 12 月嗰次 hotfix 之前建立嘅備份;冇咁早嘅備份,就要仔細審核設定有冇俾人改過。
負責 VPN、遙距辦公同企業網絡嘅 IT 團隊,而家應該先盤點有冇上述 SMA 1000 型號,再核對 hotfix、保存紀錄同開始取證。呢宗事故最麻煩嘅地方係攻擊窗口早過公開修補幾星期,升級狀態只答到設備而家有冇漏洞,答唔到佢之前有冇俾人入過。
參考來源
- iThome — SonicWall設備零時差漏洞攻擊活動可追溯至6月下旬 — original report
- Product Notice: SMA 1000 Series affected by Multiple Vulnerabilities — SonicWall 官方列出受影響型號、firmware、修補版本、IoC 同失守後處理指引。
- SonicWall PSIRT Advisory SNWLID-2026-0008 — 漏洞供應商正式公告,確認兩個 CVE 同實際利用狀態。
- Proxying to Compromise: SonicWall Secure Mobile Access 0-day Exploitation — 事故調查原始資料,詳述漏洞鏈、惡意程式、root 權限同最早入侵證據。
- CISA Known Exploited Vulnerabilities:CVE-2026-15409 — 確認漏洞已加入 KEV,屬已知遭實際利用項目。
- NVD:CVE-2026-15410 — 核對 code injection 漏洞性質、權限條件同 CVSS 評分。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







