Cơ quan An ninh Mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) đã cảnh báo về hai lỗ hổng trên SonicWall SMA1000, được định danh là CVE-2026-15409 và CVE-2026-15410, đang bị khai thác trong các cuộc tấn công ransomware và đã được thêm vào danh mục Các lỗ hổng bị khai thác đã biết (KEV) của CISA.
CISA đã đánh dấu cả hai lỗ hổng này là có liên quan đến các chiến dịch ransomware, nhấn mạnh sự cần thiết của việc khắc phục ngay lập tức cho các tổ chức đang sử dụng các hệ thống SMA1000 bị ảnh hưởng.
Phân tích chi tiết các lỗ hổng trên SonicWall SMA1000
CVE-2026-15409: Lỗ hổng Server-Side Request Forgery
CVE-2026-15409 được xem là lỗ hổng nghiêm trọng nhất, với điểm CVSS là 10.0. Đây là một lỗ hổng Server-Side Request Forgery (SSRF) trong giao diện SMA1000 Workplace.
Điểm đáng chú ý là kẻ tấn công từ xa không cần thông tin xác thực hợp lệ hoặc tương tác với người dùng để khai thác lỗ hổng này. Điều này khiến việc phòng ngừa trở nên thách thức hơn.
Lỗ hổng này có thể khiến thiết bị thực hiện các yêu cầu đến các vị trí nội bộ hoặc bên ngoài không mong muốn. Về bản chất, điều này có thể biến một thiết bị truy cập từ xa đối diện với internet thành một điểm truy cập vào các dịch vụ lẽ ra không thể truy cập từ mạng công cộng.
CVE-2026-15410: Lỗ hổng Improper Code Generation
Lỗ hổng thứ hai, CVE-2026-15410, liên quan đến vấn đề tạo mã không đúng, còn được mô tả là tiêm mã (code injection), trong Bảng điều khiển Quản lý Thiết bị SMA1000 (SMA1000 Appliance Management Console).
Với điểm CVSS là 7.2, lỗ hổng này có thể cho phép một quản trị viên đã được xác thực thực thi các lệnh hệ điều hành tùy ý trong một số điều kiện nhất định. Mặc dù yêu cầu quyền quản trị, nhưng nó vẫn tạo ra một nguy cơ đáng kể.
Khai thác kết hợp các lỗ hổng để leo thang đặc quyền
Các nhà nghiên cứu bảo mật đã báo cáo rằng kẻ tấn công có thể khai thác kết hợp cả hai lỗ hổng này. Lỗ hổng đầu tiên (CVE-2026-15409) cho phép truy cập vào các chức năng nội bộ được bảo vệ.
Trong khi đó, lỗ hổng thứ hai (CVE-2026-15410) có thể bị lạm dụng để leo thang đặc quyền và chiếm quyền kiểm soát ở cấp độ root của thiết bị. Sự kết hợp này đặc biệt nguy hiểm vì các thiết bị SMA1000 thường nằm ở biên của mạng doanh nghiệp và xử lý truy cập của người dùng từ xa.
Một sự cố tràn quyền thành công có thể cho phép kẻ tấn công đánh cắp thông tin đăng nhập, truy cập thông tin phiên làm việc, thiết lập sự tồn tại dai dẳng, di chuyển vào các hệ thống nội bộ và chuẩn bị triển khai mã độc tống tiền.
Các nhóm tấn công và biến thể ransomware liên quan
Báo cáo chỉ ra rằng chiến dịch ransomware INC Ransomware là một tác nhân chính lạm dụng chuỗi lỗ hổng này. Đồng thời, hoạt động khai thác sớm hơn có liên quan đến một cụm được theo dõi là UTA0533.
Khuyến nghị và biện pháp khắc phục
SonicWall đã phát hành các phiên bản đã vá lỗi bao gồm 12.4.3-03453 trở lên và 12.5.0-02835 trở lên. Hiện tại, không có giải pháp thay thế nào, do đó, việc cập nhật bản vá là biện pháp phòng thủ chính.
CISA đã yêu cầu các cơ quan liên bang Hoa Kỳ phải vá các lỗ hổng này trước ngày 17 tháng 7 năm 2026, và thúc giục các tổ chức kiểm tra các dấu hiệu xâm nhập trước khi đóng các sự cố.
SonicWall khuyến nghị các chuyên gia bảo mật xem xét tệp extraweb_access.log để tìm các yêu cầu không mong muốn liên quan đến /api/login, /api/logout, hoặc /wsproxy, đặc biệt là các tham số máy chủ đáng ngờ và các phản hồi HTTP 101.
Các nhóm bảo mật cũng nên kiểm tra tệp ctrl-service.log để tìm hoạt động hoàn nguyên hotfix đáng ngờ và xác minh xem tệp /var/lib/unit/conf.json có chứa các tuyến đường cho các đường dẫn API không hợp lệ hay không.
Nếu phát hiện các chỉ số xâm nhập (IOC), SonicWall khuyến nghị việc ghi lại hình ảnh lại các thiết bị vật lý hoặc triển khai lại các thiết bị ảo, thay đổi tất cả mật khẩu người dùng và quản trị viên, và đặt lại các token TOTP.
Các nhóm bảo mật nên coi một thiết bị SMA1000 bị lộ ra internet và chưa được vá lỗi là một trường hợp ứng phó sự cố ưu tiên cao, chứ không chỉ là một tác vụ cập nhật bản vá thông thường.
Để phòng ngừa và ứng phó hiệu quả hơn với các mối đe dọa mạng, việc tích hợp các giải pháp phân tích mã độc và tình báo về mối đe dọa có thể tăng cường khả năng phát hiện và điều tra nhanh chóng.
Để biết thêm thông tin chi tiết về các lỗ hổng được cảnh báo, bạn có thể tham khảo các nguồn tin cậy như trang CISA KEV Catalog và thông báo bảo mật của SonicWall.










