SonicWallは、2つの新たに開示された脆弱性(認証前のクリティカルなサーバーサイドリクエストフォージェリの欠陥を含む)が積極的に悪用されていることを確認し、SMA1000の顧客に直ちにパッチを適用するよう呼びかけています。
この脆弱性は、SMA1000 6210、7210、8200vのセキュアなリモートアクセスアプライアンスに影響します。SonicWallは9月1日に修正済みホットフィックスをリリースし、影響を受けたシステムに侵害の兆候がないか調査するよう推奨しています。
CVE-2026-83548とCVE-2026-83549はRCEにつながる可能性
SonicWallのセキュリティアドバイザリーによると、CVE-2026-83548は、SMA1000 WorkPlaceインターフェースに意図せず備わったフォワードプロキシ機能に起因する、認証前のSSRF脆弱性です。
この欠陥のCVSS最大スコアは10.0で、認証は必要ありません。
CVE-2026-83549は、Appliance Management Consoleに存在する認証後のリモートコード実行脆弱性です。CVSSスコアは7.8で、単独で悪用する場合は管理者アクセスが必要です。
Rapid7によると、この2つの欠陥は連鎖させることができ、CVE-2026-83548によって認証なしで機能にアクセスし、その機能を使ってCVE-2026-83549を悪用し、事前の認証なしにオペレーティングシステムのコマンドを実行できます。
SonicWallは両方の脆弱性が積極的に悪用されていることを確認していますが、今回の活動について、攻撃の詳細、攻撃者の帰属、公開された侵害の痕跡(IoC)は公表していません。
影響を受けたSMA1000アプライアンスに直ちにパッチを適用
この欠陥は、以下の脆弱なプラットフォーム・ホットフィックスバージョンを実行しているSMA1000 6210、7210、8200vアプライアンスに影響します。
- 12.4.3-03453以前
- 12.5.0-02835以前
組織は以下のバージョンに更新してください。
- 12.4.3-03526以降
- 12.5.0-02952以降
SonicWallはまた、影響を受けたアプライアンスを調査し、侵害の痕跡がないか確認するため、テクニカルサポートチームに連絡するよう推奨しています。
侵害が検出された場合、管理者は次の対応を行う必要があります。
- 物理アプライアンスを再イメージ化するか、仮想アプライアンスを再デプロイする。
- すべてのユーザーと管理者のパスワードを変更する。
- TOTPトークンをリセットする。
SMA1000アプライアンスは内部リソースへのリモートアクセスを提供するため、組織はホットフィックスだけで十分な修復が完了したと考えるのではなく、外部に公開されたシステムのパッチ適用と調査を優先すべきです。
SMA1000は7月にも標的に
今回の開示に先立ち、7月にパッチが適用された別のSMA1000の脆弱性チェーンも積極的に悪用されていました。
CVE-2026-15409とCVE-2026-15410は同じアプライアンスファミリーに影響し、リモートコード実行につながる可能性がありました。7月の修正バージョンは12.4.3-03453と12.5.0-02835で、これらは現在、新たに開示された欠陥に対して脆弱なビルドとして記載されています。
Volexityの調査では、脅威アクターUTA0533が少なくとも6月22日から7月の脆弱性を悪用していたことが判明しました。攻撃者はroot権限でのコマンド実行を可能にし、KNUCKLEBALLやORANGETAIL Webシェルなどのマルウェアを展開しました。
eSecurity Planetは以前、積極的に悪用された7月のSMA1000の脆弱性について報じており、これらはCISAの既知の悪用された脆弱性カタログにも追加されました。
7月のインシデント後にパッチを適用した組織も、今回の新しいホットフィックスを適用する必要があります。7月の脆弱性を修正したバージョンが、現在ではCVE-2026-83548とCVE-2026-83549の影響を受けます。
関連記事: 中国とつながりのあるハッカーがCisco IOS XRルーターを侵害し、他のネットワークへの密かな経路の構築にそのインフラを利用。





