
SonicWall SMA1000 零時差漏洞已遭利用:企業 IT 要即刻更新兼查入侵
兩個漏洞可以由外網一路串到 root 權限,裝修補檔只係第一步
SonicWall SMA1000 呢次唔係一般「有高危漏洞,得閒安排更新」嘅公告。CVE-2026-15409 同 CVE-2026-15410 公開之前,已經有人用佢哋入侵連住企業內部網絡嘅設備。HKCERT 亦將事件列為 High Risk。用緊 SMA1000 嘅企業、學校同機構,應該當成事故應變處理,因為更新只可以封住入口,趕唔走已經入咗去嘅人。
先認清產品同受影響版本
SMA1000 全名係 Secure Mobile Access 1000,主要用嚟提供企業遙距存取,唔應該籠統叫成普通防火牆。受影響硬件型號包括 SMA 6210、7210、8200v,SonicWall 公告亦列出 CMS,涵蓋所有 hypervisor。問題落喺 12.4.3 同 12.5.0 兩條 firmware 分支,實際受影響嘅 platform hotfix 版本如下:
- 12.4.3-03245、12.4.3-03387、12.4.3-03434
- 12.5.0-02283、12.5.0-02624、12.5.0-02800
修補版本分別係 12.4.3-03453 或之後版本,同 12.5.0-02835 或之後版本。官方冇提供 workaround,所以確認到版本命中之後,唔好等下一個例行維護窗口,應該直接安排裝最新 platform hotfix。
兩個漏洞點樣由外網串到 root
第一步係 CVE-2026-15409,CVSS 評分達 10.0。呢個 server 端請求偽造漏洞出現喺 WorkPlace 嘅 WebSocket proxy 功能,外部攻擊者唔使登入,就有機會用 /wsproxy 逼設備連去原本只限本機存取嘅服務。即係外網同內部管理功能之間,本來應有嘅界線俾人打穿咗。
第二步 CVE-2026-15410 本身係管理介面 AMC 嘅登入後 code injection 漏洞,CVSS 7.2。Rapid7 分析指,攻擊者可以將兩者串埋:先用第一個漏洞搭路入本機服務,再濫用 hotfix 移除流程嘅路徑處理問題,以 root 權限執行指令。單睇第二個漏洞,好似要有管理權限先用到;但同第一個漏洞串埋之後,未登入嘅外部攻擊者都有機會攞到 root 權限,繼而接管設備。
勒索軟件係後續風險,唔係漏洞嘅自動結果
iThome 報道指,Rapid7 發現攻擊者以受控嘅 SMA1000 做初始入口,之後搜集用戶同管理員憑證、有效 session、TOTP 多重驗證設定及 LDAP 服務帳戶資料,再向內部 Active Directory 橫向移動。Rapid7 亦見到由設備內部 IP 發出、冇相應 VPN session 嘅異常網域登入活動,部分更用上唔屬於機構資產清單嘅 workstation 名稱。
Inc 勒索軟件嘅關聯主要來自 Rapid7 調查。iThome 引述 Dark Reading 指,Rapid7 後來將相關活動連繫到 Inc 勒索軟件;Rapid7 話大部分個案成功阻止咗資料外洩同加密,但有一宗個案去到部署勒索軟件階段。呢個講法唔代表每部中招設備都已經有勒索軟件,仲唔係 SonicWall 或 HKCERT 確認所有攻擊都由 Inc 操作。
更新之外,立即查呢幾類痕跡
管理員應該先保存相關 log 同系統資料,再查 SonicWall 公告列出嘅入侵跡象。extraweb_access.log 入面,如果 /__api__/login 或 /__api__/logout 回傳 HTTP 200,或者 /wsproxy 配合可疑 host 參數回傳 HTTP 101,都要深入追查。ctrl-service.log 如見到 hotfix removal 配合路徑穿越字串,亦可能代表第二個漏洞已成功觸發。
另外要檢查 /var/lib/unit/conf.json 有冇多出 /__api__/login 或 /__api__/logout route。Rapid7 建議同步查 AD 登入紀錄,包括由 SMA1000 內部 IP 發出、冇對應 VPN session 嘅 Windows Event ID 4624 type 3 登入,仲有陌生 workstation 名稱。單一 log 項目未必足以定案,但命中之後唔應該只清走紀錄就算。
發現 IoC,就當設備已失守
SonicWall 指引係:如果查到入侵跡象,實體 appliance 要 重新寫入系統映像,虛擬 appliance 就要 重新部署,跟住更改用戶及管理員密碼,再重設 TOTP token。回復設定時,官方建議用 2025 年 12 月 hotfix,即 12.4.3-03245 或 12.5.0-02283 之前建立嘅備份;如果冇呢類舊備份,就要仔細審核現有設定有冇俾人改過。
呢類遙距存取設備本身就企喺外網同核心網絡之間,又保存大量登入資料。今次最麻煩嘅位,係攻擊者取得憑證、session 或 TOTP seed 之後,更新 firmware 都未必截得斷佢哋嘅後續存取。負責 SMA1000 嘅 IT 團隊今日要完成版本盤點同更新,保安團隊亦要同步翻查設備同 AD 紀錄,兩邊唔可以分開做。
參考來源
- iThome — 勒索軟體Inc利用SonicWall設備零時差漏洞入侵受害組織 — original report
- SonicWall Security Advisory SNWLID-2026-0008 — 官方漏洞公告,核對受影響型號、版本、修補版本同事故處理指引。
- Product Notice: SMA 1000 Series Affected by Multiple Vulnerabilities — SonicWall 官方產品通知,列出修補版本、重建設備、重設密碼與 TOTP,以及主要入侵跡象。
- Rapid7 MDR Team Discovers New SonicWall SMA1000 Zero Days Being Actively Exploited — Rapid7 技術分析,解釋兩個漏洞點樣串連、憑證盜取、AD 橫向移動同偵測線索。
- SonicWall SMA1000 Series Products Multiple Vulnerabilities — HKCERT 將事件列為 High Risk,並確認漏洞正遭實際利用。
- CISA Adds Four Known Exploited Vulnerabilities to Catalog — 確認兩個漏洞因實際攻擊證據而列入已知遭利用漏洞清單。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







