
Две 0-day уязвимости в шлюзах удалённого доступа SonicWall SMA 1000 эксплуатируются в дикой природе, и в связке они дают атакующему неаутентифицированное удалённое выполнение кода на той самой коробке, что охраняет сеть. Для пограничных багов это примерно предел паршивости.
Как устроена связка уязвимостей SonicWall SMA 1000
SonicWall раскрыл уязвимости 1 сентября 2026 года и подтвердил активную эксплуатацию. CVE-2026-83548 — неаутентифицированная подделка запросов на стороне сервера (SSRF) в интерфейсе Work Place с максимальной оценкой CVSS 10.0. CVE-2026-83549 — инъекция команд ОС в консоли управления, оценка 7.8.
По отдельности каждая серьёзна. Вместе — это полноценная цепочка атаки. SSRF даёт неаутентифицированному атакующему путь к внутренним интерфейсам, которых он касаться не должен; инъекция команд превращает этот доступ в выполнение кода. Свяжите их, и вы получите преаутентификационный RCE на устройстве, стоящем в открытом интернете, без единой учётки.
Почему взлом устройства хуже взлома сервера
SMA 1000 — не универсальный сервер, а защитное устройство, которое терминирует доверенные VPN-сессии сотрудников. Захватить его хуже, чем захватить обычный хост, по трём причинам:
- ему доверяют по умолчанию: всё, что за ним, считает трафик, прошедший через SMA, легитимным, а атакующий вместе с этим наследует и само доверие;
- это узкое горло: через него идёт весь удалённый доступ, а значит, учётки, сессии и внутренние маршруты тоже в пределах досягаемости;
- его тяжело инспектировать: устройство закрытое, с ограниченным логированием и без агента EDR, поэтому закрепление там долго остаётся тихим.
Ровно эту экспозицию мы ищем в пентесте внешнего периметра, потому что устройства, защищающие сеть, стали одной из самых мягких её точек.
Наш взгляд
Пограничные защитные устройства — это не исключение, а сюжет последних лет. VPN, SSL-VPN-шлюзы и secure-access-коробки разных вендоров раз за разом выдают преаутентификационные RCE-цепочки, и каждый раз шаблон повторяется: раскрытие, массовое сканирование за часы и организации, узнающие о взломе раньше, чем дочитали бюллетень.
Неприятная правда в том, что SSRF с CVSS 10.0 плюс инъекция команд — не экзотическая комбинация. Такую цепочку находит руками грамотный тестировщик — это и есть аргумент проверять собственный периметр раньше, чем это сделает кто-то другой. А поскольку такие устройства сопротивляются инспекции, патч необходим, но недостаточен: если ваше устройство смотрело в интернет в окно экспозиции, ищите компрометацию, а не считайте, что обновление её стёрло. Быстро оценить внешнюю поверхность помогает сканирование уязвимостей.
Что делать прямо сейчас
- Немедленно установите исправленную прошивку SonicWall и сверьтесь с бюллетенем по вашей сборке SMA 1000 и применимости CVE.
- Сократите экспозицию: ограничьте консоль управления и, по возможности, интерфейс Work Place доверенными сетями, а не открытым интернетом.
- Считайте устройство скомпрометированным, если оно было доступно. Проверьте админ-учётки, изменения конфигурации, сессии и исходящие соединения.
- При признаках вторжения подключайте реагирование на инциденты: локализация и восстановление доверия к устройству и выданным им сессиям.
- Смените VPN-учётки и все секреты, которые устройство могло раскрыть, и потребуйте повторной аутентификации.
Вывод
Устройства, которые мы покупаем, чтобы не пускать атакующих, стали любимым способом войти. Это не повод от них отказываться, а аргумент относиться к ним как к критичному софту, смотрящему в интернет: агрессивно патчить, минимально экспонировать, регулярно тестировать и постоянно мониторить. Если одна коробка терминирует ваш удалённый доступ, она заслуживает того же внимания, что и самый важный сервер. Начните с тестирования на проникновение.