شبکه

سه روز بعد از وصله، تلاش برای نفوذ به SMA1000 سونیک‌وال شروع شد

هانی‌پات‌های Previdian درخواست‌هایی ثبت کرده‌اند که دقیقاً با حفرهٔ SSRF تازه‌وصله‌شدهٔ CVE-2026-102255 در SMA1000 جور درمی‌آید.

سه روز بعد از وصله، تلاش برای نفوذ به SMA1000 سونیک‌وال شروع شد

سه روز بیشتر از انتشار وصلهٔ سونیک‌وال برای CVE-2026-102255 نگذشته بود که اولین درخواست‌های مخرب به تله‌های امنیتی رسید. این آسیب‌پذیری که سونیک‌وال بالاترین درجهٔ شدت را برایش ثبت کرده، از نوع SSRF است و به مهاجمِ بدون احراز هویت اجازه می‌دهد دستگاه را وادار کند از طرف او درخواست بفرستد.

رایان دیوهرست، بنیان‌گذار شرکت Previdian، به BleepingComputer گفته شبکهٔ هانی‌پات این شرکت تلاش‌هایی را ثبت کرده که با الگوی همین حفره می‌خواند. مهاجم با یک درخواست OPTIONS دست‌کاری‌شده سراغ رابط WorkPlace Extraweb می‌رود و می‌کوشد به سرویس داخلی CouchDB روی http://127.0.0.1:5984 برسد؛ آن هم با سرصفحهٔ Basic و نام کاربری و گذرواژهٔ admin:admin. Previdian هنوز نمی‌داند هیچ‌کدام از این تلاش‌ها به نتیجه رسیده یا نه، و خود سونیک‌وال هم در مشاوره‌نامه‌اش این حفره را «در حال بهره‌برداری» علامت نزده است.

کدام دستگاه‌ها در معرض‌اند

مشکل فقط مدل‌های 6210 و 7210 و 8200v از سری SMA1000 را از راه رابط WorkPlace درگیر می‌کند. سری SMA 100 و SSL-VPN فایروال‌های سونیک‌وال آسیبی نمی‌بینند. بنیاد Shadowserver بیش از ۴۰۰ دستگاه SMA1000 را پیدا کرده که رابطشان روی اینترنت باز است. همین رابط تابستان امسال دو بار دیگر هم با حفره‌های SSRF هدف گرفته شد و چند آسیب‌پذیری روز صفر SMA1000 پیش‌تر به دست گروه‌های باج‌افزاری افتاده بود؛ پس این یکی را هم نباید دست‌کم گرفت.

اگر SMA1000 دارید

  • وصلهٔ مشاوره‌نامهٔ SNWLID-2026-0017 را همین امروز نصب کنید و نسخهٔ اصلاح‌شده را از خود مشاوره‌نامه بردارید.
  • در لاگ وب‌سرور دنبال درخواست‌های OPTIONS به مسیرهای Extraweb بگردید؛ مخصوصاً هر جا رشتهٔ http://127.0.0.1:5984 یا _rewrite دیده می‌شود.
  • سرصفحهٔ Authorization با مقدار رمزگذاری‌شدهٔ admin:admin تقریباً همیشه یعنی اسکن یا حمله.
  • تا وقتی وصله نصب نشده، دسترسی به رابط WorkPlace را به نشانی‌های مطمئن محدود کنید.

منابع

دیدگاه شما

ایمیل شما نمایش داده نمی‌شود.