SonicWall SMA1000のゼロデイが攻撃に悪用中:今すぐパッチを適用

SonicWallによると、攻撃者はSMA1000の2つの脆弱性を現在積極的に悪用しており、認証なしのリモートコード実行につなげることが可能です。

Sep 3, 2026
3 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

SonicWallは、2つの新たに開示された脆弱性(認証前のクリティカルなサーバーサイドリクエストフォージェリの欠陥を含む)が積極的に悪用されていることを確認し、SMA1000の顧客に直ちにパッチを適用するよう呼びかけています。

この脆弱性は、SMA1000 6210、7210、8200vのセキュアなリモートアクセスアプライアンスに影響します。SonicWallは9月1日に修正済みホットフィックスをリリースし、影響を受けたシステムに侵害の兆候がないか調査するよう推奨しています。

CVE-2026-83548とCVE-2026-83549はRCEにつながる可能性

SonicWallのセキュリティアドバイザリーによると、CVE-2026-83548は、SMA1000 WorkPlaceインターフェースに意図せず備わったフォワードプロキシ機能に起因する、認証前のSSRF脆弱性です。

この欠陥のCVSS最大スコアは10.0で、認証は必要ありません。

CVE-2026-83549は、Appliance Management Consoleに存在する認証後のリモートコード実行脆弱性です。CVSSスコアは7.8で、単独で悪用する場合は管理者アクセスが必要です。

Rapid7によると、この2つの欠陥は連鎖させることができ、CVE-2026-83548によって認証なしで機能にアクセスし、その機能を使ってCVE-2026-83549を悪用し、事前の認証なしにオペレーティングシステムのコマンドを実行できます。

SonicWallは両方の脆弱性が積極的に悪用されていることを確認していますが、今回の活動について、攻撃の詳細、攻撃者の帰属、公開された侵害の痕跡(IoC)は公表していません。

影響を受けたSMA1000アプライアンスに直ちにパッチを適用

この欠陥は、以下の脆弱なプラットフォーム・ホットフィックスバージョンを実行しているSMA1000 6210、7210、8200vアプライアンスに影響します。

  • 12.4.3-03453以前
  • 12.5.0-02835以前

組織は以下のバージョンに更新してください。

  • 12.4.3-03526以降
  • 12.5.0-02952以降

SonicWallはまた、影響を受けたアプライアンスを調査し、侵害の痕跡がないか確認するため、テクニカルサポートチームに連絡するよう推奨しています。

侵害が検出された場合、管理者は次の対応を行う必要があります。

  • 物理アプライアンスを再イメージ化するか、仮想アプライアンスを再デプロイする。
  • すべてのユーザーと管理者のパスワードを変更する。
  • TOTPトークンをリセットする。

SMA1000アプライアンスは内部リソースへのリモートアクセスを提供するため、組織はホットフィックスだけで十分な修復が完了したと考えるのではなく、外部に公開されたシステムのパッチ適用と調査を優先すべきです。

SMA1000は7月にも標的に

今回の開示に先立ち、7月にパッチが適用された別のSMA1000の脆弱性チェーンも積極的に悪用されていました。

CVE-2026-15409とCVE-2026-15410は同じアプライアンスファミリーに影響し、リモートコード実行につながる可能性がありました。7月の修正バージョンは12.4.3-03453と12.5.0-02835で、これらは現在、新たに開示された欠陥に対して脆弱なビルドとして記載されています。

Volexityの調査では、脅威アクターUTA0533が少なくとも6月22日から7月の脆弱性を悪用していたことが判明しました。攻撃者はroot権限でのコマンド実行を可能にし、KNUCKLEBALLやORANGETAIL Webシェルなどのマルウェアを展開しました。

eSecurity Planetは以前、積極的に悪用された7月のSMA1000の脆弱性について報じており、これらはCISAの既知の悪用された脆弱性カタログにも追加されました。

7月のインシデント後にパッチを適用した組織も、今回の新しいホットフィックスを適用する必要があります。7月の脆弱性を修正したバージョンが、現在ではCVE-2026-83548とCVE-2026-83549の影響を受けます。

Advertisement

関連記事: 中国とつながりのあるハッカーがCisco IOS XRルーターを侵害し、他のネットワークへの密かな経路の構築にそのインフラを利用。

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。