کمیته رکن چهارم – شرکت SonicWall درباره سوءاستفاده فعال مهاجمان از دو آسیبپذیری روز صفر در تجهیزات SMA1000 هشدار داده است که با زنجیره شدن میتوانند به اجرای فرمان و کد از راه دور روی دستگاههای آسیبپذیر منجر شوند.
به گزارش کمیته رکن چهارم، این دو آسیبپذیری با شناسههای CVE-2026-83548 و CVE-2026-83549 ردیابی میشوند و SonicWall تأیید کرده است که مهاجمان در حملات واقعی از آنها سوءاستفاده میکنند.
آسیبپذیری CVE-2026-83548 یک نقص بحرانی تزریق فرمان در رابط WorkPlace است که با ضعف جعل درخواست سمت سرور یا SSRF ارتباط دارد. نقص دوم نیز در Appliance Management Console قرار دارد و میتواند برای اجرای فرمانهای دلخواه سیستمعامل مورد استفاده قرار گیرد.
این آسیبپذیریها مدلهای SMA1000 6210، ۷۲۱۰ و 8200v را تحت تأثیر قرار میدهند. با این حال، محصولات سری SMA 100 و قابلیت SSL-VPN روی فایروالهای SonicWall تحت تأثیر این دو نقص نیستند.
بر اساس اطلاعات Shadowserver، بیش از ۴۰۰ دستگاه SMA1000 مستقیماً از طریق اینترنت در دسترس هستند، هرچند مشخص نیست چه تعداد از آنها همچنان در برابر این حملات آسیبپذیرند.
SonicWall از مشتریان خواسته است تجهیزات فیزیکی و مجازی SMA1000 را فوراً به جدیدترین نسخه Hotfix ارتقا دهند. این شرکت هنوز جزئیات فنی حملات یا فهرست کامل شاخصهای نفوذ مرتبط با آنها را منتشر نکرده است.
در صورت مشاهده نشانههای نفوذ، SonicWall توصیه کرده است دستگاه آسیبدیده مجدداً Image شود، تمام گذرواژههای کاربران و مدیران تغییر کند و توکنهای TOTP نیز بازنشانی شوند.
تجهیزات SMA1000 پیشتر نیز هدف حملات سایبری قرار گرفتهاند. در ژوئیه ۲۰۲۶ دو آسیبپذیری دیگر این محصولات برای نصب بدافزار مورد سوءاستفاده قرار گرفتند و در اوت ۲۰۲۶ نیز CISA بهرهبرداری از آنها در حملات باجافزاری را تأیید کرد.
منبع: BleepingComputer



