
Агентство кібербезпеки та інфраструктурної безпеки США (CISA) підтвердило, що групи з вимагацьким програмним забезпеченням (ransomware) розпочали експлуатувати дві нещодавно виправлені вразливості SonicWall SMA1000, зокрема критично небезпечну помилку server-side request forgery (SSRF).
SMA1000 — це шлюз безпечного віддаленого доступу корпоративного класу, який використовується великими корпораціями, державними установами та постачальниками керованих послуг (MSSP) для забезпечення VPN-доступу до внутрішніх застосунків і корпоративних мереж.
SonicWall випустила патчі для двох вразливостей (відстежуються як CVE-2026-15409 та CVE-2026-15410) у середині липня, тоді ж попередивши, що зловмисники вже використовують їх в атаках нульового дня.

“Відділ реагування на інциденти безпеки SonicWall (PSIRT) розслідував численні випадки, які вказують на активну експлуатацію вразливостей, описаних у цій консультації”, — попередила компанія. “Клієнтам наполегливо рекомендується якнайшвидше оновитися до виправленої версії для усунення цих вразливостей”.
Компанія з реагування на інциденти Volexity пізніше повідомила, що зловмисник, відомий як UTA0533, почав експлуатувати вразливості ще 22 червня (за кілька тижнів до того, як SonicWall публічно розкрила ці помилки) для розгортання спеціалізованого шкідливого програмного забезпечення, відомого як KNUCKLEBALL, Sou5, ROOTRUN та ORANGETAIL, на вразливих VPN-пристроях.
Наразі онлайн-моніторинг від Shadowserver відстежує понад 380 пристроїв SMA1000, доступних через Інтернет, хоча деякі з них, можливо, вже захищені від атак.

CISA внесло ці дві вразливості до свого каталогу відомих експлуатованих вразливостей (KEV) 14 липня, наказавши агентствам Федеральної цивільної виконавчої гілки (FCEB) виправити свої системи протягом трьох днів.
“Цей тип вразливостей є частим вектором атак для зловмисників і становить значні ризики для федеральної системи”, — заявило агентство кібербезпеки.
SonicWall ще не оновила свою початкову консультацію, щоб підтвердити, що CVE-2026-15409 та CVE-2026-15410 використовуються в атаках з вимагацьким програмним забезпеченням, але CISA вже позначило їх як експлуатовані групами ransomware у нещодавніх оновленнях каталогу KEV.
Хоча агентство кібербезпеки не надало додаткової інформації про ці атаки, фірма з кібербезпеки Resecurity пов’язала їх з афіліатом INC Ransomware.
У грудні минулого року компанія попередила клієнтів про необхідність виправити ще одну вразливість (CVE-2025-40602) у консолі керування SonicWall SMA1000 Appliance Management Console (AMC), яку хакери використовували в атаках нульового дня для отримання root-привілеїв.
За місяць до цього SonicWall пов’язала хакерів, спонсорованих державою, з порушенням безпеки у вересні, яке призвело до розкриття резервних копій конфігурацій брандмауерів клієнтів, після того, як дослідники попередили про компрометацію понад 100 облікових записів SonicWall SSLVPN за допомогою вкрадених облікових даних.
У вересні компанія також випустила оновлення прошивки для боротьби зі шкідливим програмним забезпеченням OVERSTEP rootkit, розгорнутим в атаках на пристрої серії SMA100.

Служби безпеки реєструють 54% успішних атак і надсилають сповіщення лише щодо 14%. Решта проходять через ваші системи непоміченими.
Whitepaper від Picus показує, як тести імітації зламів та атак перевіряють ваші правила SIEM та EDR, щоб загрози перестали прослизати повз систему виявлення.
За матеріалами: www.bleepingcomputer.com
