SonicWall周一披露其Secure Mobile Access 1000系列设备存在两个重大安全漏洞,两者均已遭在野利用,公司已针对每个漏洞发布修复补丁。安全顾问将这两个漏洞定性为高度危险,其中一个允许绕过身份验证的远程攻击。
两大漏洞详情
SonicWall在安全公告中将第一个漏洞(编号CVE-2026-83548,严重性评分10分/严重)描述为"SMA1000设备Work Place界面中存在的预身份验证SSRF漏洞,根源在于一条意外的替代访问路径"。未经身份验证的远程攻击者可借此漏洞获取对敏感功能的未授权访问,并执行未经授权的操作。
第二个漏洞(CVE-2026-83549,严重性评分7.8分/高危)存在于SMA1000设备管理控制台(AMC)中,允许攻击者冒充管理员身份,进而"执行任意操作系统命令,实现远程代码执行"。
上述两个漏洞均无缓解措施,受影响固件版本为12.4.3-03453和12.5.0-02835。公司建议客户联系技术支持,以确认设备是否已被入侵。
专家强烈建议立即打补丁
鉴于漏洞的严重性质,网络安全顾问和专家纷纷呼吁IT与安全团队尽快完成修补。
Aikido Security企业级CISO Mike Wilkes表示,攻击者有可能获得的不仅仅是访问权限,而是完整的系统控制权,这令人感到担忧。"SonicWall建议对已被入侵的设备重新刷机,并重置用户及管理员密码和TOTP令牌,这本身就说明了问题的严重性。"
LexisNexis Risk Solutions集团CISO Flavio Villanustre将这两个漏洞定性为"达到最高危险等级,需立即处置"。他指出,严重性的部分原因在于SMA1000作为安全移动访问设备的部署方式,以及其对普通网络访问者的可达性。
"CVE-2026-83548允许威胁行为者在无需任何身份验证的情况下对系统进行任意修改。简言之,攻击者无需有效凭据即可连接系统并篡改安全配置。这个漏洞彻底颠覆了访问控制机制,为攻击者提供了广泛的操作空间,甚至允许其在漏洞修复后仍保持持久化驻留。"
安全顾问、FormerGov执行董事Brian Levine对此表示认同:"预身份验证SSRF漏洞让未经认证的攻击者触及了本不应接触的控制接口,而命令注入漏洞则将这种触及转化为对设备的完整代码执行能力。由于这些设备位于网络边界并负责代理远程访问,最坏的情况是攻击者控制受信任网关,直接横向渗透进入内网,窃取凭据与配置数据,植入持久化后门并实施横向移动。"
IDC研究总监Philip Harris对上述判断表示赞同,并强调两个漏洞可形成攻击链:未经认证的SSRF将攻击者送入触发命令注入漏洞的有利位置,最终以root权限在网络边界设备上实现远程代码执行。
重现六月攻击模式
Harris特别指出,此次漏洞的时机与模式具有特殊意义。"这基本上是同一产品线几周前刚发生过的事情的重演。"他援引今年7月披露的一条"几乎相同"的SSRF加命令注入攻击链,Volexity研究人员追溯发现,该攻击链早在补丁发布的数周前、即6月22日便已开始遭到利用。
"此前那条攻击链被编号为UTA0533的威胁组织所采用,随后被INC勒索软件组织大规模武器化,迄今已在全球造成约900名受害者。"在上述攻击行动中,攻击者通过收割本地凭据、会话数据库和TOTP多因素认证种子,在横向渗透受害者网络之前便已建立起难以清除的持久化访问。
Wilkes还指出,此次并非孤立事件——过去12个月中,SonicWall产品共有18至22个公开披露的CVE漏洞,导致包括勒索软件攻击在内的多起安全事件。他不无讽刺地说:"从产品黏性的角度来看,贵公司的PSIRT漏洞门户流量比官网其他页面加起来还多,这着实算不上什么值得炫耀的特性。"
Q&A
Q1:CVE-2026-83548漏洞具体有什么危害?
A:CVE-2026-83548是SonicWall SMA1000设备中的一个预身份验证SSRF漏洞,严重评分达满分10分。攻击者无需任何有效凭据即可远程连接设备,修改安全配置,访问敏感功能并执行未授权操作。最危险的是,攻击者在漏洞修复后仍可能保持持久化驻留,彻底绕过访问控制机制。
Q2:SonicWall SMA1000的这两个漏洞有没有临时缓解措施?
A:目前没有任何临时缓解措施或变通方案。SonicWall已针对受影响固件版本(12.4.3-03453和12.5.0-02835)发布正式补丁,建议用户立即安装。如怀疑设备已被入侵,SonicWall建议对设备重新刷机,并重置所有用户和管理员密码及TOTP令牌,同时联系官方技术支持进行确认。
Q3:SonicWall产品近期漏洞频发,情况严重吗?
A:情况相当严峻。过去12个月内,SonicWall产品共有18至22个公开披露的CVE漏洞,引发了包括勒索软件攻击在内的多起安全事件。此次披露的两个漏洞与数周前同一产品线上的SSRF加命令注入攻击链高度相似,后者已被INC勒索软件组织利用,在全球造成约900名受害者,表明该产品线持续面临严重安全威胁。
