SonicWall SMA 1000 零日漏洞已遭利用:升級後仲要查有冇失守
Tech News

SonicWall SMA 1000 零日漏洞已遭利用:升級後仲要查有冇失守

圖片:via iThome — https://www.ithome.com.tw/news/177423
TechLab 編輯部(譯)·

攻擊者可串連兩個漏洞攞 root,最早入侵跡象見於 6 月 22 日

SonicWall 喺 7 月 14 日披露 SMA 1000 系列兩個零日漏洞,兩者已經俾攻擊者實際利用。iThome 報道,保安公司 Volexity 後來喺受害設備搵到更早嘅證據,而家最早可以追溯到 2026 年 6 月 22 日。換句話講,部分設備可能喺官方推出修補前幾星期已經失守,IT 團隊裝完更新唔可以當件事完咗。

受影響嘅係 SMA 1000,唔係全線防火牆

今次範圍係 SonicWall Secure Mobile Access 1000 遙距存取設備,主要畀公司員工經 VPN 或安全入口連返內部系統。受影響型號包括 SMA 6210、7210、8200v,同 CMS;涉及嘅 firmware 係 12.4.3-03245、12.4.3-03387、12.4.3-03434,同 12.5.0-02283、12.5.0-02624、12.5.0-02800。SonicWall 已講明,呢宗漏洞同其他 SonicWall 產品無關,唔應該籠統理解成所有 SonicWall 防火牆都有事。

官方修補版本係 12.4.3-03453 或以上,又或者 12.5.0-02835 或以上。實體同虛擬 SMA 1000 都要處理,而版本要睇實際安裝咗嘅 platform hotfix,唔好淨係見到主版本寫住 12.4.3 或 12.5.0 就當安全。

兩個漏洞點樣一路串到 root

第一個漏洞 CVE-2026-15409 係 SSRF,CVSS 評分 10.0。Volexity 重組攻擊流程後發現,外部攻擊者可以向 /wsproxy 送出特製要求,毋須有效 SMA session 已經開到 WebSocket 通道,接觸原本只限 localhost 使用嘅 CouchDB 同控制服務。攻擊者再借 CouchDB 寫檔案,將惡意 script 放入 /tmp

跟住 CVE-2026-15410 接手。呢個漏洞涉及 SMA 管理控制台嘅 code injection,評分 7.2;實際攻擊利用 execRemoveHotfix 處理路徑時嘅缺口,用 path traversal 指向頭先放低嘅檔案,再以 root 權限執行。單睇第二個漏洞好似要有高權限身份,但前面嗰條 SSRF 通道改變咗攻擊面,兩個漏洞串埋就變成由外網、零登入一路攞到設備最高權限。

6 月 22 日只係而家搵到嘅最早證據

Volexity 喺 7 月初調查可疑登入同橫向移動時,分析咗兩部受影響設備嘅紀錄、RAM 同磁碟映像。其中一部喺 6 月 22 日 已經出現可疑 setuid 程式,幾分鐘後再有針對 SMA 寫嘅 KNUCKLEBALL 惡意程式。攻擊者亦植入代理工具同 webshell,嘗試收集憑證,再由 SMA 設備轉向內部其他系統。

呢個日期代表調查人員現階段睇到嘅最早入侵跡象,唔等於全球第一宗攻擊一定發生喺當日。事件仲未完,Volexity 暫時將呢批活動標記做 UTA0533;攻擊時間線同幕後黑手之後仲可能有新資料。CISA 已經喺 7 月 14 日將兩個漏洞加入 KEV 清單,反映利用活動唔再停留喺概念驗證階段。

裝 hotfix 之後,仲要翻查入侵跡象

SonicWall 官方要求受影響機構升級之餘,亦要完整檢查設備。IT 團隊可先睇 extraweb_access.log 有冇對 /__api__/login/__api__/logout 嘅 HTTP 200 要求,再查 /wsproxy 有冇帶可疑 host 參數,睇埋係咪回傳 101。ctrl-service.log 入面帶 path traversal 名稱嘅 hotfix removal 紀錄,同 /var/lib/unit/conf.json 無故多咗上述 API route,都係官方列出嘅入侵跡象。

Volexity 亦建議檢查 /tmp/var/tmp 有冇陌生檔案、系統有冇額外 setuid binary,仲要留意 SMA 設備向內網或外部發出嘅異常連線。呢類遙距存取設備本身會處理身份驗證同內部流量,攻擊者攞到 root 後可以讀取快取憑證、截取網絡流量,甚至攔截經設備處理嘅登入資料,所以單靠 endpoint 防毒未必睇得完整。

發現 IoC 就要當設備已經唔可信

Hotfix 可以封住新攻擊,清唔走早已植入嘅 webshell、持久化設定同外洩憑證。SonicWall 指引寫得好直接:如果發現入侵跡象,實體設備要 re-image,虛擬設備要重新部署,之後更換用戶同管理員密碼,再重設 TOTP token。恢復設定時,官方亦只建議用 2025 年 12 月嗰次 hotfix 之前建立嘅備份;冇咁早嘅備份,就要仔細審核設定有冇俾人改過。

負責 VPN、遙距辦公同企業網絡嘅 IT 團隊,而家應該先盤點有冇上述 SMA 1000 型號,再核對 hotfix、保存紀錄同開始取證。呢宗事故最麻煩嘅地方係攻擊窗口早過公開修補幾星期,升級狀態只答到設備而家有冇漏洞,答唔到佢之前有冇俾人入過。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook