Lỗ hổng nghiêm trọng trên SonicWall SMA1000: Cập nhật khẩn cấp!

Lỗ hổng nghiêm trọng trên SonicWall SMA1000: Cập nhật khẩn cấp!
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

SonicWall đã cảnh báo về việc các kẻ tấn công đang tích cực khai thác hai lỗ hổng nghiêm trọng ảnh hưởng đến thiết bị truy cập di động an toàn dòng SMA1000. Các lỗ hổng này cho phép kẻ tấn công không xác thực truy cập các chức năng nhạy cảm và cho phép quản trị viên đã xác thực thực thi lệnh tùy ý trên hệ điều hành.

Cảnh báo về lỗ hổng nghiêm trọng trên SonicWall SMA1000

Vào ngày 1 tháng 9 năm 2026, SonicWall đã công bố thông tin tư vấn SNWLID-2026-0016, xác nhận rằng Nhóm Ứng phó Sự cố Bảo mật Sản phẩm của họ đã điều tra một vụ việc cho thấy hoạt động khai thác đang diễn ra. Công ty khẩn trương yêu cầu các tổ chức cài đặt các bản vá nóng (hotfixes) dành cho nền tảng ngay lập tức và kiểm tra các hệ thống bị phơi nhiễm để tìm dấu hiệu bị xâm phạm.

Các lỗ hổng này ảnh hưởng đến các thiết bị SMA1000 6210, 7210 và 8200v chạy phiên bản 12.4.3-03453 hoặc cũ hơn, cũng như phiên bản 12.5.0-02835 hoặc cũ hơn. SonicWall lưu ý rằng dịch vụ SSL-VPN chạy trên tường lửa SonicWall và dòng sản phẩm SMA 100 không bị ảnh hưởng.

Chi tiết các lỗ hổng

Vấn đề nghiêm trọng nhất được theo dõi dưới mã CVE-2026-83548, với điểm CVSS là 10.0. Đây là một lỗ hổng Server-Side Request Forgery (SSRF) tiền xác thực trong giao diện SMA1000 Appliance Workplace. Theo SonicWall, lỗ hổng này xuất phát từ một đường dẫn truy cập thay thế không mong muốn có thể hoạt động như một proxy chuyển tiếp.

Một kẻ tấn công từ xa, không xác thực có thể khai thác đường dẫn này để truy cập các chức năng nội bộ nhạy cảm và thực hiện các thao tác trái phép. Lỗ hổng này liên quan đến CWE-918 (Server-Side Request Forgery) và CWE-441 (Unintended Proxy or Confused-Deputy Condition). Các lỗ hổng SSRF đặc biệt nguy hiểm trên các thiết bị truy cập từ xa vì chúng có thể cho phép kẻ tấn công thực hiện các yêu cầu từ chính thiết bị, có khả năng vượt qua các giới hạn mạng được thiết kế để bảo vệ các dịch vụ nội bộ.

Ngoài ra, SonicWall cũng đã xử lý CVE-2026-83549, một lỗ hổng thực thi mã từ xa (Remote Code Execution – RCE) sau xác thực trong Bảng điều khiển Quản lý của SMA1000 Appliance. Lỗ hổng này có điểm CVSS là 7.8 và xuất phát từ việc xử lý không đúng cách các ký tự đặc biệt trong lệnh hệ điều hành.

Một kẻ tấn công đã được xác thực với quyền quản trị viên có thể khai thác vấn đề injection lệnh này để thực thi các lệnh tùy ý trên hệ điều hành của thiết bị. Mặc dù lỗ hổng này yêu cầu quyền truy cập quản trị hợp lệ, nó có thể đặc biệt gây hại khi kết hợp với một điểm yếu khác cung cấp quyền truy cập trái phép vào các chức năng của thiết bị.

Tầm quan trọng của việc bảo mật thiết bị truy cập từ xa

Cơ sở hạ tầng truy cập từ xa luôn là mục tiêu có giá trị cao vì chúng thường nằm ở biên của mạng doanh nghiệp và xử lý việc xác thực người dùng, kết nối VPN và truy cập vào các tài nguyên nội bộ. Một thiết bị SMA bị xâm phạm có thể cung cấp cho kẻ tấn công một điểm tựa để đánh cắp thông tin đăng nhập, di chuyển ngang trong mạng và xâm nhập sâu hơn vào hệ thống.

Không có giải pháp tạm thời nào cho cả hai vấn đề trên. Các tổ chức nên nâng cấp các thiết bị SMA1000 lên phiên bản 12.4.3-03526 trở lên, hoặc lên phiên bản 12.5.0-02952 trở lên, tùy thuộc vào nhánh phần mềm họ đang triển khai. SonicWall cũng khuyến nghị liên hệ với bộ phận hỗ trợ kỹ thuật để xem xét các thiết bị về các chỉ báo xâm phạm (Indicators of Compromise – IOC). Nếu phát hiện các dấu hiệu xâm phạm, các tổ chức nên cài đặt lại các thiết bị vật lý bị ảnh hưởng hoặc triển khai lại các thiết bị ảo bị ảnh hưởng.

Sau đó, quản trị viên nên thay đổi tất cả mật khẩu người dùng và quản trị viên, đồng thời đặt lại các mã TOTP để vô hiệu hóa các yếu tố xác thực có thể đã bị đánh cắp. Việc cập nhật bản vá bảo mật kịp thời là cực kỳ quan trọng để bảo vệ hệ thống.