SonicWall SMA 1000零日漏洞遭野外利用:CVE-2026-15409/15410紧急修复通告

事件概述

2026年7月,SonicWall紧急发布安全公告,确认其Secure Mobile Access(SMA)1000系列设备中存在两项零日漏洞——CVE-2026-15409CVE-2026-15410,且均已被确认在野外遭到主动利用。美国CISA已将这两项漏洞纳入Known Exploited Vulnerabilities(KEV)目录,要求联邦文职行政机构在2026年7月17日前完成修补或采取缓解措施。

SonicWall在调查多起入侵案例后确认,攻击者常将两项漏洞串联利用:先通过未认证的SSRF漏洞扩大攻击面,再结合认证后的代码注入漏洞在设备上执行任意操作系统命令,最终完全控制VPN网关设备。

漏洞详情

CVE-2026-15409:服务器端请求伪造(SSRF)

CVSS v3.1 10.0(Critical)
漏洞类型 Server-Side Request Forgery(SSRF)
受影响组件 SMA1000 Appliance Work Place界面
认证要求 无需认证
攻击向量 网络可达,低复杂度

该漏洞允许未经身份验证的远程攻击者强制SMA1000设备向非预期的内部或外部位置发送请求。SSRF漏洞的高危性在于,攻击者可利用其绕过网络边界隔离,扫描内网服务、访问内部API、甚至结合其他漏洞实现完整的远程代码执行链。

CVE-2026-15410:代码注入

CVSS v3.1 7.2(High)
漏洞类型 Code Injection
受影响组件 SMA1000 Appliance Management Console(AMC)
认证要求 需要管理员权限
攻击向量 网络可达,认证后利用

该漏洞存在于设备管理控制台中,已获取管理员凭据的远程攻击者可注入并执行任意操作系统命令,实现完全的设备接管。SonicWall指出,在已观察到的攻击中,两项漏洞常被组合使用。

受影响产品

  • 设备型号:SMA 6210、SMA 7210、SMA 8200v
  • 受影响固件版本
    • 12.4.3-03245、12.4.3-03387、12.4.3-03434(platform-hotfix)
    • 12.5.0-02283、12.5.0-02624、12.5.0-02800(platform-hotfix)

注意:此漏洞不影响在SonicWall防火墙上运行的SSL-VPN功能,也不影响SMA 100系列产品线。

技术原理与攻击场景

SMA 1000系列是企业级SSL VPN安全远程访问网关,广泛部署于中大型企业、跨国公司和政府机构。作为互联网边界上的关键基础设施,其一旦被攻破,攻击者可:

  • 利用SSRF扫描并访问受VPN保护的内网资产
  • 通过代码注入获取VPN设备的root/shell访问权限
  • 窃取所有通过该VPN隧道的用户凭据和会话数据
  • 部署持久化后门,长期监控企业远程访问流量
  • 以VPN网关为跳板,横向渗透至企业核心内网

入侵检测指标

SonicWall建议管理员检查以下日志和系统状态以判断是否已遭入侵:

  • extraweb_access.log中出现对/api/login/api/logout的请求且HTTP状态码为200
  • 设备上出现非管理员创建的未知用户账户
  • 管理控制台配置被异常修改
  • VPN会话日志中出现异常的源IP或访问时间模式

修复建议

立即升级

SonicWall已发布安全热修复补丁,受影响用户应立即升级至以下版本:

  • 12.4.x分支:升级至12.4.3-03453或更高版本
  • 12.5.x分支:升级至12.5.0-02835或更高版本

补丁下载:SonicWall PSIRT SNWLID-2026-0008

SonicWall强调:仅修补不足够

SonicWall特别提醒用户,仅完成补丁升级不足以完全消除风险。由于漏洞已被野外利用,管理员还必须同步调查设备是否已遭入侵。建议步骤:

  1. 审查所有管理员账户,删除任何可疑或未知账户
  2. 轮换所有管理员密码和TOTP令牌
  3. 检查VPN用户会话日志,寻找异常登录行为
  4. 如确认入侵,建议对设备进行重新镜像(re-image)而非仅修补
  5. 对通过该VPN访问的内网系统进行全面的威胁狩猎

临时缓解措施

在补丁部署完成前,可采取以下措施降低风险:

  • 在边界防火墙限制SMA1000管理接口的访问源IP
  • 禁用或限制Work Place界面的外部访问
  • 启用多因素认证(MFA)保护所有管理员账户
  • 监控extraweb_access.log中的异常API请求
  • 在SIEM中设置告警:检测非预期源IP对VPN管理端口的访问

参考来源