SonicWall SMA 1000’de iki sıfırıncı gün zincirli saldırıda kullanılıyor

Anasayfa » SonicWall SMA 1000’de iki sıfırıncı gün zincirli saldırıda kullanılıyor
SonicWall SMA 1000’de iki sıfırıncı gün zincirli saldırıda kullanılıyor

SonicWall, SMA 1000 serisindeki iki yeni açığın aktif olarak istismar edildiğini ve saldırganların bunları zincir halinde kullanarak hedef cihazlarda yetkisiz kod çalıştırabildiğini açıkladı. Etkilenen modeller 6210, 7210 ve 8200v.

Şirkete göre güvenlik ekibi, istismarın varlığına işaret eden bir vakayı inceledi. Bu da saldırganların önce kimlik doğrulaması gerektirmeyen bir SSRF açığından iç fonksiyonlara erişip ardından yönetici oturumuyla komut enjeksiyonuna geçerek tam yetki elde etmeye çalıştığı senaryoyu gündeme getiriyor.

İki açık, tek saldırı zinciri

İlk açık CVE-2026-83548 olarak izleniyor ve CVSS puanı 10.0. Appliance Work Place arayüzündeki ön kimlik doğrulamalı SSRF hatası, uzaktaki kimliği doğrulanmamış bir saldırganın hassas işlevlere yetkisiz erişim sağlamasına ve yetkisiz işlemler yürütmesine kapı aralayabiliyor. NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-83548

İkinci açık CVE-2026-83549 ise CVSS 7.8 puanına sahip. Appliance Management Console’daki kimlik doğrulama sonrası işletim sistemi komut enjeksiyonu, yönetici olarak oturum açmış bir saldırganın belirli koşullarda rastgele komut çalıştırmasına ve bunun uzaktan kod çalıştırmaya dönüşmesine izin verebiliyor. NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-83549

SonicWall, saldırıların ayrıntılarını ve arkasındaki grubu açıklamadı. Ancak şirketin verdiği bilgi, tehdit aktörlerinin iki açığı peş peşe kullanarak savunmasız cihazlarda keyfi kod çalıştırdığına işaret ediyor.

Yama yayımlandı, eski sürümler risk altında

Açıklar, SMA 1000 6210, 7210 ve 8200v modellerinde 12.4.3-03453 (platform-hotfix) ve önceki sürümleri, ayrıca 12.5.0-02835 (platform-hotfix) ve önceki sürümleri etkiliyor. Düzeltme ise 12.4.3-03526 (platform-hotfix) ve 12.5.0-02952 (platform-hotfix) sürümlerinde yayımlandı.

Şirket, müşterilere en güncel hotfix sürümüne yükseltme, sistemleri uzlaşma göstergeleri açısından tarama ve IoC bulunması halinde cihazları yeniden imajlama ya da yeniden devreye alma çağrısı yaptı. SonicWall ayrıca tüm kullanıcı ve yönetici parolalarının değiştirilmesini, Time-based One-Time Password (TOTP) ayarlarının sıfırlanmasını istedi.

Yeni bulgular, aynı üründe daha önce düzeltilen iki başka açığın ardından geldi. SonicWall bir aydan uzun süre önce CVE-2026-15409 (CVSS 10.0) ve CVE-2026-15410 (CVSS 7.2) için de yama yayımlamış, bu açıkların UTA0533 olarak adlandırılan bir tehdit aktörü tarafından KNUCKLEBALL kötü amaçlı yazılımını dağıtmak için kullanıldığını bildirmişti. Bu iki açığın NVD kayıtları da sırasıyla https://nvd.nist.gov/vuln/detail/CVE-2026-15409 ve https://nvd.nist.gov/vuln/detail/CVE-2026-15410 adreslerinde yer alıyor.