
Агентство з кібербезпеки та захисту інфраструктури США (CISA) підтвердило, що групи програм-вимагачів розпочали експлуатацію двох нещодавно виправлених вразливостей у SonicWall SMA1000, зокрема критичної вразливості підробки запитів на стороні сервера (SSRF).
SMA1000 – це захищений шлюз безпечного віддаленого доступу корпоративного класу, який використовується великими корпораціями, урядовими установами та постачальниками керованих послуг (MSSP) для надання VPN-доступу до внутрішніх додатків і корпоративних мереж.
SonicWall випустила виправлення для двох вразливостей безпеки (відстежуються як CVE-2026-15409 та CVE-2026-15410) у середині липня, одночасно попередивши, що зловмисники вже використовували їх в атаках типу «нульовий день».

“Відділ реагування на інциденти безпеки SonicWall (PSIRT) розслідував численні випадки, що вказують на активну експлуатацію вразливостей, описаних у цій консультації”, – попередила компанія на той час. – “Клієнтам наполегливо рекомендується якомога швидше оновитися до виправленої версії, щоб усунути ці вразливості”.
Компанія з реагування на інциденти Volexity пізніше повідомила, що зловмисник, відстежуваний як UTA0533, почав експлуатувати вразливості ще 22 червня (за кілька тижнів до того, як SonicWall публічно розкрила їх), щоб розгорнути спеціалізоване шкідливе програмне забезпечення, відоме як KNUCKLEBALL, Sou5, ROOTRUN та ORANGETAIL, на вразливих VPN-пристроях.
Наразі наглядач за безпекою в Інтернеті Shadowserver відстежує понад 380 пристроїв SMA1000, доступних онлайн, хоча деякі з них, можливо, вже захищені від атак.

CISA внесло дві вразливості до свого Каталогу відомих експлуатованих вразливостей (KEV) 14 липня, наказавши федеральним цивільним виконавчим органам (FCEB) виправити свої системи протягом трьох днів.
“Цей тип вразливості є частим вектором атаки для шкідливих кіберзловмисників і становить значні ризики для федеральної системи”, – заявило агентство з кібербезпеки.
SonicWall ще не оновив свою початкову консультацію, щоб підтвердити, що CVE-2026-15409 та CVE-2026-15410 цілеспрямовані в атаках програм-вимагачів, але CISA тепер також позначило їх як експлуатовані групами програм-вимагачів у нещодавніх оновленнях Каталогу KEV.
Хоча агентство з кібербезпеки не надало додаткової інформації про ці атаки, фірма з кібербезпеки Resecurity пов’язала їх з афілійованим INC Ransomware.
У грудні компанія попереджала клієнтів про необхідність виправлення іншої вразливості (CVE-2025-40602) в консолі управління SonicWall SMA1000 Appliance Management Console (AMC), яку хакери використовували в атаках типу «нульовий день» для отримання кореневих привілеїв.
За місяць до цього SonicWall пов’язав атаки, спонсоровані державою, з порушенням безпеки у вересні, яке призвело до витоку файлів резервного копіювання конфігурацій брандмауерів клієнтів, після попереджень дослідників про компрометацію понад 100 облікових записів SonicWall SSLVPN за допомогою викрадених облікових даних.
У вересні компанія також випустила оновлення прошивки для допомоги у видаленні шкідливого програмного забезпечення ROOTKIT OVERSTEP, розгорнутого в атаках, спрямованих на пристрої серії SMA 100.
Перевіряйте кожен рівень перед атакуючими
Команди безпеки реєструють 54% успішних атак і сигналізують лише про 14%. Решта проходить через ваше середовище непоміченою.
Whitepaper від Picus демонструє, як тестування на імітацію атак перевіряє ваші правила SIEM і EDR, щоб загрози не прослизали повз виявлення.
Отримати whitepaper
Схожі статті:
SonicWall попереджає про вразливості SMA1000, що експлуатуються в атаках типу «нульовий день», оновитися зараз
Критична вразливість Progress LoadMaster зараз активно експлуатується в атаках
Вразливості SonicWall SMA1000 експлуатуються як «нульові дні» для розгортання спеціалізованого шкідливого програмного забезпечення
Cisco попереджає про вразливість статичних облікових даних FMC, що експлуатується в атаках типу «нульовий день»
Check Point попереджає про вразливість «нульового дня» SmartConsole, що експлуатується в атаках
- CISA
- Command Injection
- Ransomware
- Server-side request forgery
- SMA1000
- SonicWall
- SSRF
- Vulnerability
Подробиці можна знайти на сайті: www.bleepingcomputer.com
