CISA har bekräftat att ransomwaregrupper utnyttjar två nyligen åtgärdade sårbarheter i SonicWall SMA1000.

Sårbarheterna påverkar VPN-gateways för företag som används av stora organisationer, myndigheter och leverantörer av hanterade tjänster. Administratörer bör installera de tillgängliga snabbkorrigeringarna omedelbart.

En av sårbarheterna är en SSRF-sårbarhet med högsta allvarlighetsgrad. Båda sårbarheterna hade redan utnyttjats som zero-days innan SonicWall offentliggjorde dem.

Två sårbarheter kopplas till ransomwareattacker

De berörda sårbarheterna spåras som CVE-2026-15409 och CVE-2026-15410. SonicWall släppte korrigeringar för båda sårbarheterna i mitten av juli.

Vid den tidpunkten varnade företaget för att angripare aktivt utnyttjade sårbarheterna. Kunder uppmanades att uppgradera till versionen med snabbkorrigeringarna så snart som möjligt.

CISA lade till båda sårbarheterna i SonicWall SMA1000 i sin katalog över Known Exploited Vulnerabilities den 14 juli. Federala civila myndigheter hade tre dagar på sig att åtgärda berörda system.

Nya uppdateringar av KEV-katalogen anger nu att båda sårbarheterna utnyttjas av ransomwaregrupper. Det ökar risken för alla organisationer som har väntat med att installera korrigeringarna.

Angripare använde zero-days före offentliggörandet

Incidenthanteringsföretaget Volexity uppgav att en hotaktör känd som UTA0533 började utnyttja sårbarheterna den 22 juni.

Attackerna började flera veckor innan SonicWall offentliggjorde sårbarheterna. Gruppen använde komprometterade SMA1000-enheter för att distribuera specialutvecklad skadlig kod.

Forskare identifierade flera familjer av skadlig kod i attackerna. Bland dessa finns KNUCKLEBALL, Sou5, ROOTRUN och ORANGETAIL.

Dessa verktyg kan ge angripare ett fotfäste i ett nätverk. Därifrån kan de stjäla data, distribuera ytterligare skadlig kod eller förbereda ransomwareattacker.

Hundratals enheter är fortfarande exponerade

Shadowserver spårar fler än 380 SonicWall SMA1000-enheter som är exponerade på internet. Vissa av systemen kan redan vara uppdaterade eller skyddade på annat sätt.

Varje exponerad och ouppdaterad enhet utgör dock en potentiell ingångspunkt. Organisationer bör identifiera alla SMA1000-enheter och kontrollera deras uppdateringsstatus.

Säkerhetsteam bör också granska loggar efter ovanlig aktivitet. Misstänkta försök till fjärråtkomst, konfigurationsändringar och nya administratörskonton kan tyda på att ett system har komprometterats.

SonicWall-användare står inför fortsatt risk

SonicWall har hanterat flera allvarliga säkerhetsproblem under de senaste månaderna.

I december varnade företaget för ytterligare en zero-day-sårbarhet i SMA1000. Angripare kombinerade den sårbarheten med andra angreppssteg för att få root-behörighet på Appliance Management Console-system.

SonicWall kopplade också statligt stödda hackare till ett intrång i september. Incidenten exponerade säkerhetskopior av kundernas brandväggskonfigurationer.

Företaget släppte senare firmware för att ta bort rootkit-skadlig kod av typen OVERSTEP. Angripare hade distribuerat den skadliga koden mot enheter i SonicWall SMA 100-serien.

Den senaste varningen gör snabb uppdatering avgörande. Organisationer bör behandla sårbarheterna i SonicWall SMA1000 som en akut ransomware-risk.


0 svar till ”CISA: Sårbarheter i SonicWall SMA1000 utnyttjas av ransomwaregrupper”