- Două vulnerabilități zero-day în SonicWall SMA1000 au fost exploatate activ timp de săptămâni pentru a instala malware personalizat pe dispozitive VPN.
Două vulnerabilități critice în dispozitivele SonicWall SMA1000 au fost exploatate ca zero-day timp de săptămâni înainte de a primi patch-uri, permițând atacatorilor să instaleze malware personalizat pe aparatele VPN vizate. Incidentul, descoperit de cercetătorii Volexity, implică un actor amenințător denumit UTA0533.
Detalii tehnice ale vulnerabilităților
Prima vulnerabilitate, CVE-2026-15409, este o defecțiune de tip „injection” care permite executarea de cod de la distanță (RCE) fără autentificare, afectând SMA1000 versiunile 12.4.3-02854 și anterioare. A doua, CVE-2026-15410, este o vulnerabilitate de severitate ridicată care compromite integritatea dispozitivului. Ambele au fost raportate responsabil de SonicWall și au primit patch-uri la începutul lunii iulie 2026.
Cum au fost exploatate
Atacatorii au folosit combinația celor două breșe pentru a ocoli securitatea și a injecta un payload personalizat, capabil să sustragă date de autentificare și să mențină accesul persistent. Conform Volexity, exploatarea a avut loc cu cel puțin o lună înainte de lansarea patch-urilor, afectând organizații din diverse sectoare. Malware-ul, denumit „SonicLoader”, este conceput să funcționeze stealth și să evite detectarea de către soluțiile de securitate standard.
Context și implicații
Aparatele VPN sunt o țintă frecventă pentru actori rău intenționați, deoarece oferă un punct de intrare în rețelele corporative. Exploatarea zero-day a acestor vulnerabilități subliniază importanța actualizărilor rapide și a monitorizării continue. SonicWall a publicat un advisory și recomandă aplicarea de urgență a patch-urilor. Organizațiile care folosesc SMA1000 ar trebui să verifice jurnalele pentru semne de compromitere și să reseteze toate parolele asociate.
Ce înseamnă pentru tine
Dacă administrezi sau utilizezi un dispozitiv SonicWall SMA1000, asigură-te că ai instalat cele mai recente actualizări de firmware. Monitorizează traficul VPN pentru activități suspecte, cum ar fi conexiuni neobișnuite sau încercări de autentificare eșuate repetat. În plus, activează autentificarea multifactor și limitează accesul la interfața de administrare doar pe baza de IP-uri de încredere.