آسیبپذیری با امتیاز ۱۰ در SMA1000؛ سونیکوال وصله داد
سونیکوال یک آسیبپذیری SSRF پیش از احراز هویت با امتیاز ۱۰ و سه ضعف دیگر را در درگاههای SMA1000 وصله کرد.
امتیاز ۱۰ از ۱۰ معمولاً یعنی مهاجم بدون نام کاربری و از اینترنت کارش را پیش میبرد. CVE-2026-102255 در درگاههای دسترسی راه دور SMA1000 سونیکوال همین وضع را دارد: یک SSRF پیش از احراز هویت که از یک مسیر دسترسی جایگزین و ناخواسته ناشی میشود و مهاجم با آن دستگاه را وادار میکند از طرف او درخواست بفرستد و به قابلیتهای داخلی برسد.
سونیکوال این هفته در توصیهنامهٔ SNWLID-2026-0017 این ضعف را همراه با دو آسیبپذیری با شدت بالا و یک مورد متوسط وصله کرد که طبق گزارش SecurityWeek میتوانند به اجرای کد از راه دور یا XSS برسند. شرکت میگوید شواهدی از سوءاستفاده از هیچکدام ندارد. SSL-VPN فایروالهای سونیکوال درگیر نیست.
نسخههای اصلاحشده 12.5.0-03082 و 12.4.3-03670 هستند. SMA1000 لبهٔ شبکه مینشیند و درگاهش رو به اینترنت است، پس این ارتقا را به چرخهٔ ماهانه نسپارید. تا آن موقع دسترسی به کنسول مدیریت را فقط از شبکهٔ مدیریت باز بگذارید و در لاگها دنبال درخواستهایی باشید که از خود دستگاه به آدرسهای داخلی رفتهاند؛ این همان ردی است که SSRF معمولاً به جا میگذارد.