SonicWall, Secure Mobile Access (SMA) 1000 serisi cihazları etkileyen iki zero-day güvenlik açığının aktif olarak istismar edildiği konusunda uyarıda bulundu. Bu açıklardan biri, saldırganların keyfi komut çalıştırmasına olanak tanıyabiliyor.
Açıklar şu şekilde sıralanıyor:
- CVE-2026-15409 (CVSS puanı: 10.0) — Uzaktaki kimliği doğrulanmamış bir saldırganın, cihazın istekleri istenmeyen bir konuma yönlendirmesine neden olabileceği bir Sunucu Taraflı İstek Sahteciliği (SSRF) açığı.
- CVE-2026-15410 (CVSS puanı: 7.2) — Cihaz Yönetim Konsolu'nda (AMC) bulunan, kimlik doğrulaması sonrası kod enjeksiyonu açığı. Uzaktaki kimliği doğrulanmış bir saldırgan, belirli koşullar altında yönetici olarak keyfi işletim sistemi komutları çalıştırabiliyor.
SonicWall, "açıkların aktif olarak istismar edildiğini gösteren birden fazla vakayı araştırdığını" belirterek müşterilerine yamaları mümkün olan en kısa sürede uygulamaları çağrısında bulundu. Yamalar aşağıdaki sürümlerde mevcut:
- 12.4.3-03453 (platform-hotfix) ve üzeri sürümler
- 12.5.0-02835 (platform-hotfix) ve üzeri sürümler
Kullanıcılara ayrıca, sistemde istismarla ilişkili herhangi bir tehlike göstergesi (IoC) olup olmadığını belirlemek için kapsamlı bir adli analiz yapmaları öneriliyor:
- extraweb_access.log dosyasında /__api__/login veya /__api__/logout adresine 200 HTTP durum koduyla yapılan istekler varsa
- extraweb_access.log dosyasında /wsproxy adresine şüpheli host parametreleriyle 101 HTTP durum koduyla yapılan istekler varsa
- ctrl-service.log dosyasında path traversal adlarıyla hotfix geri alma işlemleri varsa
- /var/lib/unit/conf.json dosyası /__api__/login veya /__api__/logout için rotalar içeriyorsa (bu URI'ler meşru yapılandırmada bulunmaz)
Bu göstergelerden herhangi birinin varlığı durumunda, fiziksel cihazların yeniden imajlanması veya sanal cihazların yeniden dağıtılması, kullanıcı ve yönetici şifrelerinin değiştirilmesi ve zamana dayalı tek kullanımlık şifre token'larının sıfırlanması öneriliyor.
SonicWall Ürün Güvenliği Olay Müdahale Ekibi'nden (PSIRT) Adam Babis, açıkları keşfedip bildiren kişi olarak kaydedildi. SonicWall ayrıca, iç soruşturmayı ilerletmeye ve ek bir IoC belirlemeye yardımcı olan Volexity'den Sean Koessel ve Steven Adair'in katkılarını da takdirle karşıladı.