SonicWall'un sahip olduğuuyardıGüvenli Mobil Erişim (SMA) 1000 serisi cihazlarını etkileyen iki sıfır gün güvenlik açığından aktif olarak yararlanma; bunlardan biri keyfi komut yürütmeyi gerçekleştirmek için kullanılabilir.

Güvenlik açıkları aşağıda listelenmiştir:

  • CVE-2026-15409(CVSS puanı: 10,0) - Kimliği doğrulanmamış uzaktaki bir saldırganın, cihazın istenmeyen bir konuma istekte bulunmasına neden olmak için yararlanabileceği bir Sunucu tarafı istek sahteciliği (SSRF) güvenlik açığı.
  • CVE-2026-15410(CVSS puanı: 7,2) - Cihaz Yönetim Konsolu'nda (AMC) bulunan ve kimliği doğrulanmış uzak bir saldırganın, belirli koşullar altında yönetici olarak rastgele işletim sistemi komutlarını yürütmek için kullanabileceği, kimlik doğrulama sonrası kod ekleme güvenlik açığı.

SonicWall, "güvenlik açıklarının aktif olarak kullanıldığını gösteren çok sayıda vakayı araştırdığını" belirterek, müşterilerin düzeltmeleri mümkün olan en kısa sürede uygulamalarına çağrıda bulundu. Yamalar aşağıdaki sürümlerde mevcuttur -

  • 12.4.3-03453 (platform düzeltmesi) ve üzeri sürümler
  • 12.5.0-02835 (platform düzeltmesi) ve üzeri sürümler

Kullanıcılardan ayrıca istismarla ilişkili herhangi bir güvenlik ihlali göstergesinin (IoC) varlığını belirlemek için sistemin kapsamlı bir adli analizini gerçekleştirmeleri istenmektedir.

  • Extraweb_access.log dosyasında http 200 durumuyla /__api__/login veya /__api__/logout istekleri belirtiliyorsa
  • Extraweb_access.log dosyasında 101 http durumuna sahip şüpheli ana bilgisayar parametreleriyle /wsproxy'ye yönelik isteklerden bahsediliyorsa
  • Ctrl-service.log'da yol geçiş adlarıyla birlikte düzeltme geri alma işlemlerinden bahsediliyorsa
  • /var/lib/unit/conf.json, /__api__/login veya /__api__/logout için yollar içeriyorsa (bu URI'ler yasal yapılandırmada mevcut değildir)

Bu göstergelerden birinin mevcut olması durumunda, fiziksel cihazların yeniden imajının alınması veya sanal cihazların yeniden konuşlandırılması, kullanıcı ve yönetici şifrelerinin değiştirilmesi ve zamana dayalı tek kullanımlık şifre belirteçlerinin sıfırlanması tavsiye edilir.

SonicWall'un ürün güvenliği olay müdahale ekibinden (PSIRT) Adam Babis, kusurları keşfetme ve bildirme konusunda itibar kazandı. SonicWall ayrıca Volexity'den Sean Koessel ve Steven Adair'in dahili soruşturmanın ilerlemesine ve ek bir IoC'nin belirlenmesine yardımcı olma konusundaki katkılarını da takdir etti.

Bu gelişme ABD Siber Güvenlik ve Altyapı Güvenlik Ajansı'nı (CISA) harekete geçirdi.addBilinen İstismar Edilen Güvenlik Açıklarındaki iki kusur (KEV) kataloğu, Federal Sivil Yürütme Organı (FCEB) kurumlarının düzeltmeleri 17 Temmuz 2026'ya kadar uygulamasını gerektiriyor.

Güncelleme

15 Temmuz 2026'da yayınlanan bir takip raporunda Rapid7, en azından geçen ayın sonlarından bu yana internete yönelik SMA 1000 serisi cihazların aktif, hedefli sıfır gün istismarını gözlemlediğini söyledi. Saldırganların, duyarlı cihazların kontrolünü ele geçirmek için iki kusuru birbirine zincirlediği değerlendiriliyor.

Siber güvenlik şirketi, "Tehdit aktörleri öncelikle çevre cihazını gizli bir başlangıç ​​erişim vektörü olarak kullanıyor ve geleneksel giriş doğrulama kontrollerini atlayarak işletim sistemi üzerinde komutlar yürütüyordu."not edildi.

"Aktörler, cihazda bir yer edindikten sonra sistematik olarak yüksek değerli kimlik bilgilerini, aktif oturum veritabanlarını ve Zamana Dayalı Tek Seferlik Şifre (TOTP) çok faktörlü kimlik doğrulama (MFA) çekirdek yapılandırmalarını çıkardılar. Bu yerel toplama, standart ağ düzeyinde iyileştirmelerden sağ çıkabilecek uzun vadeli, kalıcı erişimi sağlamak için tasarlandı."

Tehdit aktörlerinin, tehlikeye atılan cihazdan doğrudan dahili kurumsal ağa atlayarak yanal hareket gerçekleştirdikleri ve ardından "çekirdek etki alanı denetleyicilerini hedef alan anormal, VPN'siz Active Directory kimlik doğrulamaları" yaptıkları söyleniyor. Kimlik doğrulamaları, entegre LDAP hizmet hesabı bağlamı altında tipik olmayan, kurumsal olmayan iş istasyonu istemci adları (örn. kali) kullanılarak doğrudan cihazın dahili IP adresinden kaynaklandı.

Rapid7, "İlgili aktif VPN tüneli olmaksızın doğrudan, makine düzeyinde yanal hareketin bu benzersiz davranışı, cihazın tamamen ele geçirildiğini ve kurumsal dizin altyapısına denetlenmeyen bir arka kapı görevi gördüğünü doğruladı" diye ekledi.

Bu makaleyi ilginç buldunuz mu? Yayınladığımız daha fazla özel içeriği okumak için biziGoogle Haberler'de, Twitter'da and LinkedIn'detakip edin.