CISA har bekræftet, at ransomwaregrupper udnytter to nyligt rettede sårbarheder i SonicWall SMA1000.

Sårbarhederne påvirker VPN-gateways til virksomheder, som bruges af store organisationer, offentlige myndigheder og udbydere af administrerede tjenester. Administratorer bør installere de tilgængelige hotfixes med det samme.

En af sårbarhederne er en SSRF-sårbarhed med maksimal alvorlighedsgrad. Begge sårbarheder var allerede blevet udnyttet som zero-days, før SonicWall offentliggjorde dem.

To sårbarheder knyttet til ransomwareangreb

De berørte sårbarheder spores som CVE-2026-15409 og CVE-2026-15410. SonicWall udsendte rettelser til begge sårbarheder i midten af juli.

På det tidspunkt advarede virksomheden om, at angribere aktivt udnyttede sårbarhederne. Kunder blev opfordret til at opgradere til versionen med hotfixes så hurtigt som muligt.

CISA føjede begge SonicWall SMA1000-sårbarheder til sit Known Exploited Vulnerabilities-katalog den 14. juli. Føderale civile myndigheder havde tre dage til at opdatere de berørte systemer.

Nylige opdateringer af KEV-kataloget identificerer nu begge sårbarheder som udnyttet af ransomwaregrupper. Det øger risikoen for enhver organisation, der har udskudt opdateringen.

Angribere brugte zero-days før offentliggørelsen

Incident response-virksomheden Volexity oplyste, at en trusselsaktør kendt som UTA0533 begyndte at udnytte sårbarhederne den 22. juni.

Angrebene begyndte flere uger, før SonicWall offentliggjorde sårbarhederne. Gruppen brugte kompromitterede SMA1000-enheder til at distribuere specialudviklet malware.

Forskere identificerede flere malwarefamilier i disse angreb. De omfatter KNUCKLEBALL, Sou5, ROOTRUN og ORANGETAIL.

Disse værktøjer kan give angribere fodfæste i et netværk. Derfra kan de stjæle data, distribuere yderligere nyttelaster eller forberede ransomwareangreb.

Hundredvis af enheder er stadig eksponeret

Shadowserver sporer mere end 380 SonicWall SMA1000-enheder, som er eksponeret på internettet. Nogle af disse systemer kan allerede være opdateret eller sikret på anden vis.

Hver eksponeret og ikke-opdateret enhed er dog et potentielt indgangspunkt. Organisationer bør identificere alle SMA1000-enheder og kontrollere deres opdateringsstatus.

Sikkerhedsteams bør også gennemgå logfiler for usædvanlig aktivitet. Mistænkelige forsøg på fjernadgang, konfigurationsændringer og nye administratorkonti kan være tegn på kompromittering.

SonicWall-brugere står fortsat over for risiko

SonicWall har håndteret flere alvorlige sikkerhedsproblemer i de seneste måneder.

I december advarede virksomheden om endnu en zero-day-sårbarhed i SMA1000. Angribere kombinerede denne sårbarhed med andre angrebstrin for at opnå root-rettigheder på Appliance Management Console-systemer.

SonicWall kædede også statsstøttede hackere sammen med et databrud i september. Hændelsen eksponerede sikkerhedskopier af kundernes firewallkonfigurationer.

Virksomheden udsendte senere firmware til at fjerne OVERSTEP-rootkit-malware. Angribere havde distribueret malwaren mod enheder i SonicWall SMA 100-serien.

Den seneste advarsel gør hurtig opdatering afgørende. Organisationer bør behandle sårbarhederne i SonicWall SMA1000 som en akut ransomware-risiko.


0 svar til “CISA: Sårbarheder i SonicWall SMA1000 udnyttes af ransomwaregrupper”