Cảnh báo: Tin tặc khai thác chuỗi lỗ hổng zero-day trên thiết bị SonicWall SMA 1000
SonicWall vừa phát hành bản vá khẩn cấp cho hai lỗ hổng zero-day trên dòng thiết bị SMA 1000 đang bị tin tặc khai thác để thực thi mã từ xa.
- Giọng nữ Bắc
SonicWall đã chính thức phát hành các bản cập nhật bảo mật để xử lý hai lỗ hổng nghiêm trọng ảnh hưởng đến dòng thiết bị VPN Secure Mobile Access (SMA) 1000. Đáng chú ý, các lỗ hổng này đang bị tin tặc tích cực khai thác trong các cuộc tấn công zero-day.
Hai lỗ hổng này được phát hiện bởi đội ngũ nghiên cứu nội bộ của SonicWall, bao gồm:
- CVE-2026-83548 (Điểm CVSS 10.0): Lỗ hổng SSRF (Server-Side Request Forgery) xảy ra trước xác thực trên giao diện Appliance Work Place. Lỗ hổng này cho phép kẻ tấn công từ xa không cần xác thực có thể truy cập trái phép vào các chức năng nhạy cảm và thực hiện các thao tác độc hại.
- CVE-2026-83549 (Điểm CVSS 7.8): Lỗ hổng tiêm lệnh hệ điều hành (OS command injection) xảy ra sau xác thực trên Appliance Management Console (AMC). Lỗ hổng này cho phép kẻ tấn công đã xác thực với quyền quản trị có thể thực thi các lệnh tùy ý, dẫn đến khả năng thực thi mã từ xa (RCE).
Theo SonicWall, các bằng chứng cho thấy tin tặc đang kết hợp (chaining) hai lỗ hổng này để thực thi mã tùy ý trên các thiết bị mục tiêu. Các dòng sản phẩm bị ảnh hưởng bao gồm SMA 1000 model 6210, 7210 và 8200v chạy các phiên bản cũ hơn 12.4.3-03526 và 12.5.0-02952.
Khuyến nghị từ nhà sản xuất:
- Nâng cấp ngay lập tức lên phiên bản hotfix mới nhất được cung cấp bởi SonicWall.
- Kiểm tra hệ thống để tìm các dấu hiệu xâm nhập (IoCs).
- Trong trường hợp phát hiện dấu hiệu bị tấn công, người dùng cần thực hiện re-image hoặc triển khai lại thiết bị, thay đổi toàn bộ mật khẩu người dùng/quản trị viên và thiết lập lại xác thực TOTP.
Hiện tại, SonicWall chưa công bố chi tiết về danh tính nhóm tấn công hoặc phương thức khai thác cụ thể. Đây là sự cố bảo mật thứ hai liên quan đến dòng sản phẩm này chỉ trong vòng hơn một tháng, sau khi hãng vừa xử lý hai lỗ hổng khác (CVE-2026-15409 và CVE-2026-15410) từng bị nhóm UTA0533 khai thác để phát tán malware KNUCKLEBALL.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.