事件概述
2026年7月,SonicWall紧急发布安全公告,确认其Secure Mobile Access(SMA)1000系列设备中存在两项零日漏洞——CVE-2026-15409和CVE-2026-15410,且均已被确认在野外遭到主动利用。美国CISA已将这两项漏洞纳入Known Exploited Vulnerabilities(KEV)目录,要求联邦文职行政机构在2026年7月17日前完成修补或采取缓解措施。
SonicWall在调查多起入侵案例后确认,攻击者常将两项漏洞串联利用:先通过未认证的SSRF漏洞扩大攻击面,再结合认证后的代码注入漏洞在设备上执行任意操作系统命令,最终完全控制VPN网关设备。
漏洞详情
CVE-2026-15409:服务器端请求伪造(SSRF)
| CVSS v3.1 | 10.0(Critical) |
| 漏洞类型 | Server-Side Request Forgery(SSRF) |
| 受影响组件 | SMA1000 Appliance Work Place界面 |
| 认证要求 | 无需认证 |
| 攻击向量 | 网络可达,低复杂度 |
该漏洞允许未经身份验证的远程攻击者强制SMA1000设备向非预期的内部或外部位置发送请求。SSRF漏洞的高危性在于,攻击者可利用其绕过网络边界隔离,扫描内网服务、访问内部API、甚至结合其他漏洞实现完整的远程代码执行链。
CVE-2026-15410:代码注入
| CVSS v3.1 | 7.2(High) |
| 漏洞类型 | Code Injection |
| 受影响组件 | SMA1000 Appliance Management Console(AMC) |
| 认证要求 | 需要管理员权限 |
| 攻击向量 | 网络可达,认证后利用 |
该漏洞存在于设备管理控制台中,已获取管理员凭据的远程攻击者可注入并执行任意操作系统命令,实现完全的设备接管。SonicWall指出,在已观察到的攻击中,两项漏洞常被组合使用。
受影响产品
- 设备型号:SMA 6210、SMA 7210、SMA 8200v
- 受影响固件版本:
- 12.4.3-03245、12.4.3-03387、12.4.3-03434(platform-hotfix)
- 12.5.0-02283、12.5.0-02624、12.5.0-02800(platform-hotfix)
注意:此漏洞不影响在SonicWall防火墙上运行的SSL-VPN功能,也不影响SMA 100系列产品线。
技术原理与攻击场景
SMA 1000系列是企业级SSL VPN安全远程访问网关,广泛部署于中大型企业、跨国公司和政府机构。作为互联网边界上的关键基础设施,其一旦被攻破,攻击者可:
- 利用SSRF扫描并访问受VPN保护的内网资产
- 通过代码注入获取VPN设备的root/shell访问权限
- 窃取所有通过该VPN隧道的用户凭据和会话数据
- 部署持久化后门,长期监控企业远程访问流量
- 以VPN网关为跳板,横向渗透至企业核心内网
入侵检测指标
SonicWall建议管理员检查以下日志和系统状态以判断是否已遭入侵:
extraweb_access.log中出现对/api/login或/api/logout的请求且HTTP状态码为200- 设备上出现非管理员创建的未知用户账户
- 管理控制台配置被异常修改
- VPN会话日志中出现异常的源IP或访问时间模式
修复建议
立即升级
SonicWall已发布安全热修复补丁,受影响用户应立即升级至以下版本:
- 12.4.x分支:升级至12.4.3-03453或更高版本
- 12.5.x分支:升级至12.5.0-02835或更高版本
补丁下载:SonicWall PSIRT SNWLID-2026-0008
SonicWall强调:仅修补不足够
SonicWall特别提醒用户,仅完成补丁升级不足以完全消除风险。由于漏洞已被野外利用,管理员还必须同步调查设备是否已遭入侵。建议步骤:
- 审查所有管理员账户,删除任何可疑或未知账户
- 轮换所有管理员密码和TOTP令牌
- 检查VPN用户会话日志,寻找异常登录行为
- 如确认入侵,建议对设备进行重新镜像(re-image)而非仅修补
- 对通过该VPN访问的内网系统进行全面的威胁狩猎
临时缓解措施
在补丁部署完成前,可采取以下措施降低风险:
- 在边界防火墙限制SMA1000管理接口的访问源IP
- 禁用或限制Work Place界面的外部访问
- 启用多因素认证(MFA)保护所有管理员账户
- 监控
extraweb_access.log中的异常API请求 - 在SIEM中设置告警:检测非预期源IP对VPN管理端口的访问