سه روز بعد از وصله، تلاش برای نفوذ به SMA1000 سونیکوال شروع شد
هانیپاتهای Previdian درخواستهایی ثبت کردهاند که دقیقاً با حفرهٔ SSRF تازهوصلهشدهٔ CVE-2026-102255 در SMA1000 جور درمیآید.
سه روز بیشتر از انتشار وصلهٔ سونیکوال برای CVE-2026-102255 نگذشته بود که اولین درخواستهای مخرب به تلههای امنیتی رسید. این آسیبپذیری که سونیکوال بالاترین درجهٔ شدت را برایش ثبت کرده، از نوع SSRF است و به مهاجمِ بدون احراز هویت اجازه میدهد دستگاه را وادار کند از طرف او درخواست بفرستد.
رایان دیوهرست، بنیانگذار شرکت Previdian، به BleepingComputer گفته شبکهٔ هانیپات این شرکت تلاشهایی را ثبت کرده که با الگوی همین حفره میخواند. مهاجم با یک درخواست OPTIONS دستکاریشده سراغ رابط WorkPlace Extraweb میرود و میکوشد به سرویس داخلی CouchDB روی http://127.0.0.1:5984 برسد؛ آن هم با سرصفحهٔ Basic و نام کاربری و گذرواژهٔ admin:admin. Previdian هنوز نمیداند هیچکدام از این تلاشها به نتیجه رسیده یا نه، و خود سونیکوال هم در مشاورهنامهاش این حفره را «در حال بهرهبرداری» علامت نزده است.
کدام دستگاهها در معرضاند
مشکل فقط مدلهای 6210 و 7210 و 8200v از سری SMA1000 را از راه رابط WorkPlace درگیر میکند. سری SMA 100 و SSL-VPN فایروالهای سونیکوال آسیبی نمیبینند. بنیاد Shadowserver بیش از ۴۰۰ دستگاه SMA1000 را پیدا کرده که رابطشان روی اینترنت باز است. همین رابط تابستان امسال دو بار دیگر هم با حفرههای SSRF هدف گرفته شد و چند آسیبپذیری روز صفر SMA1000 پیشتر به دست گروههای باجافزاری افتاده بود؛ پس این یکی را هم نباید دستکم گرفت.
اگر SMA1000 دارید
- وصلهٔ مشاورهنامهٔ SNWLID-2026-0017 را همین امروز نصب کنید و نسخهٔ اصلاحشده را از خود مشاورهنامه بردارید.
- در لاگ وبسرور دنبال درخواستهای OPTIONS به مسیرهای Extraweb بگردید؛ مخصوصاً هر جا رشتهٔ http://127.0.0.1:5984 یا _rewrite دیده میشود.
- سرصفحهٔ Authorization با مقدار رمزگذاریشدهٔ admin:admin تقریباً همیشه یعنی اسکن یا حمله.
- تا وقتی وصله نصب نشده، دسترسی به رابط WorkPlace را به نشانیهای مطمئن محدود کنید.