BleepingComputer Max severity SonicWall SMA1000 flaw now exploited in attacks

حملات فعال علیه ⁦CVE-2026-102255⁩ در تجهیزات SonicWall مدل SMA1000

مهاجمان از یک آسیب‌پذیری با بیشترین شدت در تجهیزات SonicWall SMA1000 با شناسه ⁦CVE-2026-102255⁩ سوءاستفاده می‌کنند که سه روز پیش، در روز سه‌شنبه پچ شد.

این نقص که با شناسه ⁦CVE-2026-102255⁩ ردیابی می‌شود، رابط WorkPlace مربوط به Appliance را در مدل‌های SMA1000 6210،‏ 7210 و 8200v تحت تأثیر قرار می‌دهد. خط تولید SMA 100 Series و همچنین SSL-VPN که روی فایروال‌های SonicWall اجرا می‌شود تحت تأثیر قرار نمی‌گیرند.

«با سوءاستفاده از این مسیر، یک مهاجم راه دورِ بدون احراز هویت می‌تواند این آسیب‌پذیری را به‌گونه‌ای بهره‌برداری کند که Appliance را وادار کند به نیابت او درخواست‌هایی ارسال کند، به قابلیت‌های داخلی برسد و عملیات غیرمجاز انجام دهد»، به‌گفته شرکت SonicWall.

با آن‌که شرکت SonicWall هنوز در اطلاعیه سه‌شنبه خود این آسیب‌پذیری را «در حملات فعال» علامت‌گذاری نکرده است، بنیان‌گذار شرکت Previdian و پژوهشگر امنیت Ryan Dewhurst روز جمعه به وب‌سایت BleepingComputer گفت که شبکه Honeypot این شرکت تلاش‌هایی برای بهره‌برداری را شناسایی کرده است که با نقص ⁦CVE-2026-102255⁩ هم‌خوانی دارد.

«درخواست‌ها رابط WorkPlace Extraweb را هدف گرفته بودند و با استفاده از یک درخواست OPTIONS دست‌کاری‌شده می‌کوشیدند به خدمت داخلی CouchDB در آدرس 127.0.0.1:5984 برسند. payload تلاش داشت وارد یک design document در CouchDB شود و تابع _rewrite آن را فراخوانی کند، در حالی‌که یک سرآیند HTTP Basic Authorization حاوی اعتبارنامه admin:admin ارسال می‌کرد»، Ryan Dewhurst به BleepingComputer گفت.

«این نقص همان رابط WorkPlace را تحت تأثیر قرار می‌دهد که در آسیب‌پذیری‌های SSRF افشاشده در ژوئیه و سپتامبر 2026 هدف قرار گرفت. با این حال، آسیب‌پذیری ماه اکتبر از روش بهره‌برداری متفاوتی استفاده می‌کند.»

Dewhurst همچنین افزود که اگرچه این فعالیت با تلاش برای بهره‌برداری فعال سازگار است، شرکت Previdian هنوز مشخص نکرده است «آیا آن تلاش‌ها می‌توانستند سامانه‌ای را با موفقیت به‌خطر بیندازند یا خیر».

در حالی‌که نهاد پایش تهدیدات اینترنتی Shadowserver اکنون بیش از 400 Appliance از نوع SMA1000 را که در اینترنت در معرض دید هستند رصد می‌کند، اطلاعاتی در دست نیست که چند مورد Honeypot هستند یا پیشاپیش در برابر حملات ⁦CVE-2026-102255⁩ پچ شده‌اند.

SMA1000 instances exposed online

نمونه‌های SMA1000 در معرض اینترنت (گزارش Shadowserver)

درگاه‌های دسترسی امن از راه دورِ سطح سازمانی SMA1000 اغلب هدف قرار می‌گیرند، زیرا ارائه‌دهندگان خدمات مدیریت‌شده (MSSPs)، بسیاری از شرکت‌های بزرگ و نهادهای دولتی از آن‌ها برای دسترسی VPN به برنامه‌های داخلی و شبکه‌های سازمانی استفاده می‌کنند.

برای نمونه، در جولای، عاملان تهدید از دو آسیب‌پذیری روز صفر در SMA1000 (⁦CVE-2026-15409⁩ و شناسه ⁦CVE-2026-15410⁩) به مدت چند هفته سوءاستفاده کردند تا بدافزارهای سفارشی شامل بدافزار Sou5، بدافزار OrangeTail و بدافزار RootRun را روی دستگاه‌های VPN آسیب‌پذیر نصب کنند.

آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA) بعداً برخی از این حملات را به گروه‌های باج‌افزار نسبت داد.

ماه گذشته، شرکت SonicWall همچنین به مشتریان هشدار داد که مهاجمان در حال زنجیره‌کردن دو آسیب‌پذیری روز صفر جدید (⁦CVE-2026-83548⁩ و شناسه ⁦CVE-2026-83549⁩) در حملات فعال بودند تا روی دروازه‌های SMA1000 آسیب‌پذیر اجرای کد از راه دور انجام دهند.

در چهار سال گذشته، آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA) 19 آسیب‌پذیری SonicWall را به فهرست آسیب‌پذیری‌های مورد بهره‌برداری فعال خود افزوده است و 13 مورد از آن‌ها را به‌عنوان مواردی که توسط گروه‌های باج‌افزار استفاده شده‌اند علامت‌گذاری کرده است.

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.