ربط ثغرتين يوم-صفر في SonicWall SMA 1000 لتحقيق تنفيذ أكواد عن بُعد دون مصادقة

The Hacker News
مشاركة:
ربط ثغرتين يوم-صفر في SonicWall SMA 1000 لتحقيق تنفيذ أكواد عن بُعد دون مصادقة

كشفت SonicWall عن ثغرتين من نوع يوم-صفر في أجهزة سلسلة SMA 1000 يقوم المهاجمون بربطهما بنشاط لتحقيق تنفيذ أكواد عن بُعد دون مصادقة (unauthenticated RCE) — أي أن بإمكان القراصنة السيطرة الكاملة على الجهاز دون تسجيل الدخول إطلاقاً. الثغرة الأخطر، CVE-2026-83548، هي ثغرة تزوير طلبات من جانب الخادم (SSRF) قبل المصادقة في واجهة Work Place الخاصة بالجهاز، وتحمل أعلى درجة ممكنة على مقياس CVSS وهي 10.0. أما الثغرة الثانية، CVE-2026-83549، فهي ثغرة حقن أوامر نظام التشغيل بعد المصادقة في وحدة تحكم إدارة الجهاز (AMC)، وتحمل تصنيف 7.8.

كل ثغرة على حدة خطيرة لكنها محدودة الأثر. أما معاً، فهما يشكلان مساراً كاملاً للاختراق: يستخدم المهاجم ثغرة SSRF غير المصادَق عليها للوصول داخلياً إلى وحدة التحكم الإدارية، ثم ينتقل عبر ثغرة حقن الأوامر لتنفيذ أوامر نظام تشغيل عشوائية — كل ذلك دون الحاجة إلى بيانات اعتماد صالحة. وقالت SonicWall إنها «حققت في حالة تشير إلى الاستغلال النشط لهاتين الثغرتين»، ما يؤكد أن المهاجمين يستخدمون بالفعل هذا المسار المزدوج في الواقع، وليس مجرد خطر نظري أشار إليه الباحثون فقط.

تؤثر الثغرتان على طرازات سلسلة SMA 1000، وهي 6210 و7210 و8200v، التي تعمل بإصدارات platform-hotfix رقم 12.4.3-03453 أو 12.5.0-02835 وما قبلها. أصدرت SonicWall إصدارات مُصححة هي 12.4.3-03526 و12.5.0-02952، وتحث العملاء على الترقية فوراً بدلاً من انتظار نافذة صيانة مجدولة. اكتشف الباحثان الداخليان في SonicWall، ويليام بيري وآدم بابيس، هاتين الثغرتين.

تقع أجهزة SMA عادةً على محيط الشبكة، وتتولى بشكل نموذجي إدارة الوصول الآمن عن بُعد واتصالات VPN لموظفي المؤسسة. وهذا ما يجعلها هدفاً عالي القيمة: يمكن لجهاز SMA المخترق أن يمنح المهاجم موطئ قدم عميقاً داخل شبكة الشركة، متجاوزاً طبقات الأمن الداخلي التي عادةً ما تفصل بين المهاجم الخارجي والأنظمة الحساسة. وليست هذه أول حادثة تتعلق بأجهزة SMA لدى SonicWall هذا العام؛ إذ يأتي هذا الإفصاح بعد نحو شهر واحد من إصلاح الشركة لثغرتين منفصلتين أخريين في SMA، هما CVE-2026-15409 وCVE-2026-15410، اللتين استغلتهما جهة التهديد المعروفة باسم UTA0533 لنشر برمجية خبيثة مخصصة تُعرف باسم KNUCKLEBALL.

وإلى جانب تطبيق الإصلاح، توصي SonicWall المسؤولين بالبحث الفعلي عن علامات اختراق سابق بدلاً من افتراض سلامة الجهاز فور تطبيق التحديث. وإرشادات الشركة للمؤسسات التي تعثر على مؤشرات اختراق واضحة بشكل غير معتاد: أعد تهيئة الجهاز المتأثر بالكامل أو أعد نشره من الصفر، وأعد تعيين جميع كلمات مرور المستخدمين والمسؤولين المرتبطة به، وأعد تعيين جميع بذور كلمات المرور لمرة واحدة المستندة إلى الوقت (TOTP). ويعكس هذا المستوى من الإصلاح مقدار الثقة التي يمكن أن يجمعها جهاز محيطي مخترق بهدوء قبل أن يلاحظ أحد ذلك — فرموز الجلسات وبيانات الاعتماد المخبأة وبذور TOTP كلها أمور قد لا تُزال بمجرد إعادة التهيئة إذا كان المهاجم قد امتلك وصولاً إلى وحدة التحكم.

يجب على المؤسسات التي تشغّل أياً من طرازات SMA 1000 المتأثرة التعامل مع هذا الأمر كإصلاح طارئ لا كتحديث روتيني: طبّق الإصلاح فوراً وراجع السجلات بحثاً عن نمط الاستغلال الذي وصفته SonicWall، حتى لو بدا الجهاز يعمل بشكل طبيعي.

بحسب ما ذكرته The Hacker News أولاً.

وردت في الأصل عن The Hacker News. اقرأ المقال الأصلي لمزيد من التفاصيل.

عرض المصدر الأصلي
مشاركة: