SonicWall SMA1000 Lỗ hổng Bị Khai Thác Trên Thực Tế
Cục An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) đã bổ sung hai lỗ hổng trên thiết bị SonicWall SMA1000 vào danh mục Các lỗ hổng đã biết bị khai thác (Known Exploited Vulnerabilities). Việc bổ sung này xác nhận rằng tin tặc đang tích cực khai thác các lỗ hổng này trong các cuộc tấn công thực tế.
Các mục này được thêm vào ngày 2 tháng 9 năm 2026. Các cơ quan dân sự liên bang có yêu cầu phải giải quyết các rủi ro này trước ngày 5 tháng 9 năm 2026. Các lỗ hổng ảnh hưởng đến các thiết bị SonicWall SMA1000, vốn thường được sử dụng để cung cấp quyền truy cập từ xa an toàn vào mạng doanh nghiệp.
Chi Tiết Lỗ Hổng
Thiết bị SMA1000 có thể nằm ở rìa mạng của một tổ chức và xử lý các kết nối của người dùng có đặc quyền. Do đó, việc khai thác thành công các lỗ hổng này có thể cung cấp cho kẻ tấn công một con đường để xâm nhập vào các hệ thống nội bộ nhạy cảm.
CVE-2026-83549: Lỗ hổng Chèn Lệnh Hệ Điều Hành
CVE-2026-83549 là một lỗ hổng chèn lệnh hệ điều hành được theo dõi là CWE-78. Theo thông tin từ CISA, một kẻ tấn công từ xa đã được xác thực quản trị viên có thể khai thác lỗ hổng này để chạy các lệnh hệ điều hành tùy ý trên thiết bị bị ảnh hưởng.
Việc khai thác thành công lỗ hổng này có thể dẫn đến remote code execution. Điều này cho phép kẻ tấn công thực thi các lệnh, thay đổi cấu hình thiết bị, thiết lập sự tồn tại dai dẳng hoặc di chuyển sâu hơn vào môi trường mạng được kết nối.
CVE-2026-83548: Lỗ hổng Server-Side Request Forgery (SSRF)
Vấn đề thứ hai, CVE-2026-83548, là một lỗ hổng Server-Side Request Forgery (SSRF) liên quan đến CWE-918 và CWE-441. Khác với lỗ hổng chèn lệnh, lỗ hổng này có thể cho phép một kẻ tấn công từ xa chưa được xác thực truy cập vào các chức năng nhạy cảm và thực hiện các hoạt động trái phép.
Lỗ hổng SSRF có thể rất nguy hiểm vì nó lừa hệ thống dễ bị tổn thương thực hiện các yêu cầu mà kẻ tấn công bên ngoài không thể thực hiện trực tiếp. Đây là một mối đe dọa nghiêm trọng đối với an ninh mạng.
Yêu Cầu Ứng Phó Từ CISA
CISA đã đánh dấu cả hai lỗ hổng này là yêu cầu kiểm tra pháp y (forensic triage) theo Chỉ thị Hoạt động Ràng buộc (Binding Operational Directive) 26-04. Điều này có nghĩa là các tổ chức bị ảnh hưởng không nên coi đây là một sự kiện vá lỗi thông thường.
Các nhóm bảo mật nên đánh giá liệu các thiết bị SMA1000 có đang bị phơi nhiễm ra Internet hay không. Họ cũng cần xem xét hoạt động xác thực và quản trị, đồng thời điều tra các yêu cầu bất thường, thay đổi cấu hình, tài khoản mới, tiến trình không mong muốn hoặc các kết nối đi đáng ngờ.
Mặc dù danh mục của CISA ghi nhận việc sử dụng ransomware là chưa rõ, việc khai thác tích cực làm tăng đáng kể tính cấp bách. Các tác nhân đe dọa thường xuyên nhắm mục tiêu vào các thiết bị VPN và truy cập từ xa vì chúng có thể phơi bày các điểm truy cập có giá trị cao vào môi trường doanh nghiệp.
Các tổ chức sử dụng thiết bị SonicWall SMA1000 nên ngay lập tức áp dụng các biện pháp giảm thiểu do nhà cung cấp cung cấp và tuân theo các hướng dẫn liên quan của CISA về vá lỗi dựa trên rủi ro và kiểm tra pháp y. Nếu các biện pháp giảm thiểu không có sẵn, CISA khuyên các tổ chức nên cân nhắc ngừng sử dụng sản phẩm bị ảnh hưởng để đảm bảo an toàn thông tin.
Để có thêm thông tin chi tiết về danh sách các lỗ hổng đã biết bị khai thác, bạn có thể tham khảo tại CISA Known Exploited Vulnerabilities Catalog.










