紧急!SonicWall SMA 1000双零日漏洞遭主动利用,SSRF+命令注入满分漏洞
SonicWall紧急通告SMA 1000双零日漏洞CVE-2026-15409(SSRF,CVSS 10.0)与CVE-2026-15410(命令注入)正在被主动利用。攻击者可远程未认证触发SSRF,进而组合特权提升实现远程命令执行。本文详解漏洞原理、入侵检测指标及修复方案,建议所有SMA 1000用户立即升级热修复版。
🔓 Critical 漏洞利用
SonicWall警告称,其SMA 1000系列SSL VPN设备存在两个零日漏洞(CVE-2026-15409、CVE-2026-15410)正在被野外利用。其中未认证SSRF漏洞CVSS评分高达10.0,结合后认证代码注入漏洞可实现任意OS命令执行,攻击者可完全控制设备。厂商已发布热修复补丁,并建议用户立即升级并检查入侵痕迹。
来源:Security Affairs | 2026-07-15 | 原文链接
🔍 关键发现
- CVE-2026-15409为未认证服务端请求伪造(SSRF),CVSS 10.0,攻击者可诱导设备向任意内部目标发起请求。
- CVE-2026-15410为后认证代码注入漏洞,CVSS 7.2,管理员权限下可执行任意操作系统命令。
- SonicWall PSIRT确认多个在野利用案例,Volexity协助发现额外入侵指标(IOC),包括异常API请求、WebSocket代理连接及热修复回滚路径遍历。
⚔️ 攻击链分析
1. 远程未认证攻击者利用SSRF漏洞向SMA 1000内部网络或管理接口发送恶意请求,可能绕过访问控制或探测内网。2. 若已获得管理员凭据(或通过SSRF泄露敏感信息),攻击者利用AMC中的代码注入漏洞以管理员身份执行任意OS命令,实现设备完全控制。
🚩 失陷指标 (IOC)
异常登录/注销API端点(如/login, /logout)大量请求可疑WebSocket代理连接(非标准协议或来源)热修复回滚的路径遍历痕迹(如../hotfix/..)
🛡️ 缓解建议
- ✅ 立即升级SMA 1000至12.4.3-03453或12.5.0-02835及以上版本。
- ✅ 检查系统日志,排查上述IOC迹象,如确认被入侵需重新镜像/重置设备、重置所有用户和管理员密码、重新注册TOTP令牌。
- ✅ 禁用不必要的远程管理接口,并限制AMC仅允许可信IP访问。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 如何判断SMA 1000是否已被利用?
检查设备日志中的异常API请求(如大量/login、/logout)、WebSocket代理连接、路径遍历痕迹(热修复回滚)以及未授权AMC路由。
❓ 未打补丁前能否临时缓解?
可限制AMC仅允许内部管理IP访问,并监控SSRF相关流量,但官方强烈建议立即安装热修复补丁。
❓ 这两个漏洞是否可远程连接利用?
CVE-2026-15409(SSRF)无需认证,远程可触发;CVE-2026-15410需要管理员认证,但攻击者可能通过SSRF或社工获取凭据后利用。