زنجیره‌سازی دو آسیب‌پذیری روز-صفر SonicWall SMA 1000 برای اجرای کد از راه دور بدون احراز هویت

The Hacker News
اشتراک‌گذاری:
زنجیره‌سازی دو آسیب‌پذیری روز-صفر SonicWall SMA 1000 برای اجرای کد از راه دور بدون احراز هویت

شرکت SonicWall دو آسیب‌پذیری روز-صفر (zero-day) در تجهیزات سری SMA 1000 خود افشا کرده که مهاجمان به‌طور فعال آن‌ها را زنجیره‌ای می‌کنند تا به اجرای کد از راه دور بدون احراز هویت (unauthenticated RCE) دست یابند؛ یعنی هکر می‌تواند بدون ورود به سیستم، دستگاه را به‌طور کامل تحت کنترل بگیرد. نقص شدیدتر با شناسه CVE-2026-83548، یک آسیب‌پذیری جعل درخواست سمت سرور (SSRF) پیش از احراز هویت در رابط Work Place تجهیزات است و بالاترین امتیاز ممکن یعنی ۱۰.۰ از مقیاس CVSS را دریافت کرده است. نقص دوم با شناسه CVE-2026-83549، یک آسیب‌پذیری تزریق دستور سیستم‌عامل پس از احراز هویت در کنسول مدیریت تجهیزات (AMC) است که امتیاز ۷.۸ گرفته است.

هر یک از این نقص‌ها به‌تنهایی جدی اما محدود هستند. اما در کنار هم، یک مسیر کامل برای نفوذ ایجاد می‌کنند: مهاجم با استفاده از باگ SSRF بدون نیاز به احراز هویت، به‌طور داخلی به کنسول مدیریت دسترسی پیدا می‌کند، سپس از طریق نقص تزریق دستور، به اجرای دستورات دلخواه سیستم‌عامل می‌پردازد؛ همه این کارها بدون داشتن اعتبارنامه معتبر. SonicWall اعلام کرد «موردی را بررسی کرده که نشان‌دهنده سوءاستفاده فعال از این آسیب‌پذیری‌هاست»، که تأیید می‌کند مهاجمان از قبل از این زنجیره در دنیای واقعی استفاده می‌کنند و این موضوع صرفاً یک خطر نظری نیست که فقط پژوهشگران به آن اشاره کرده باشند.

این آسیب‌پذیری‌ها مدل‌های ۶۲۱۰، ۷۲۱۰ و ۸۲۰۰v از سری SMA 1000 را که نسخه‌های hotfix پلتفرم ۱۲.۴.۳-۰۳۴۵۳ یا ۱۲.۵.۰-۰۲۸۳۵ و قدیمی‌تر را اجرا می‌کنند، تحت تأثیر قرار می‌دهند. SonicWall نسخه‌های اصلاح‌شده ۱۲.۴.۳-۰۳۵۲۶ و ۱۲.۵.۰-۰۲۹۵۲ را منتشر کرده و از مشتریان خواسته است بلافاصله ارتقا دهند، نه اینکه منتظر یک پنجره تعمیر و نگهداری برنامه‌ریزی‌شده بمانند. این باگ‌ها توسط پژوهشگران داخلی SonicWall، ویلیام پری و آدام بابیس، کشف شده‌اند.

تجهیزات SMA به‌طور معمول در محیط پیرامونی شبکه قرار می‌گیرند و معمولاً دسترسی امن از راه دور و اتصالات VPN را برای کارکنان یک سازمان مدیریت می‌کنند. همین موضوع آن‌ها را به هدفی باارزش تبدیل می‌کند: یک دستگاه SMA به خطر افتاده می‌تواند به مهاجم پایگاهی عمیق در درون شبکه سازمانی بدهد و از لایه‌های امنیت داخلی که معمولاً بین مهاجم بیرونی و سیستم‌های حساس قرار دارند، عبور کند. این نخستین حادثه SMA در سال جاری برای SonicWall نیست؛ این افشاگری تقریباً یک ماه پس از وصله شدن دو نقص جداگانه دیگر در SMA یعنی CVE-2026-15409 و CVE-2026-15410 صورت می‌گیرد که عامل تهدید شناخته‌شده با نام UTA0533 از آن‌ها برای نصب بدافزار سفارشی به نام KNUCKLEBALL سوءاستفاده کرده بود.

SonicWall علاوه بر وصله کردن، به مدیران توصیه می‌کند به‌طور فعال به دنبال نشانه‌های نفوذ قبلی بگردند، نه اینکه صرفاً پس از نصب به‌روزرسانی فرض کنند همه‌چیز سالم است. راهنمایی این شرکت برای سازمان‌هایی که نشانه‌های نفوذ پیدا می‌کنند غیرمعمول و صریح است: دستگاه آسیب‌دیده را کاملاً بازسازی یا از نو مستقر کنید، تمام رمزهای عبور کاربران و مدیران مرتبط با آن را بازنشانی کنید و تمام کدهای اولیه رمز یک‌بار مصرف مبتنی بر زمان (TOTP) را نیز بازنشانی کنید. این سطح از اقدامات اصلاحی نشان می‌دهد یک تجهیز پیرامونی به‌خطرافتاده می‌تواند پیش از آنکه کسی متوجه شود، چه میزان اعتماد را به‌آرامی جمع‌آوری کند؛ توکن‌های نشست، اعتبارنامه‌های ذخیره‌شده و کدهای اولیه TOTP همگی مواردی هستند که صرفاً بازسازی دستگاه ممکن است آن‌ها را به‌طور کامل پاک نکند اگر مهاجم به کنسول دسترسی داشته باشد.

سازمان‌هایی که هر یک از مدل‌های آسیب‌دیده سری SMA 1000 را اجرا می‌کنند باید این موضوع را یک وصله اضطراری در نظر بگیرند نه یک به‌روزرسانی معمولی: بلافاصله hotfix را اعمال کنید و لاگ‌ها را برای الگوی سوءاستفاده‌ای که SonicWall شرح داده بررسی کنید، حتی اگر دستگاه به‌ظاهر به‌طور عادی کار می‌کند.

بر اساس نخستین گزارش The Hacker News.

در ابتدا توسط The Hacker News گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.

مشاهدهٔ منبع اصلی
اشتراک‌گذاری: