SonicWall ออกแพตช์แก้ 2 ช่องโหว่ Zero-Day ใน SMA 1000 VPN หลังพบถูกใช้โจมตี - Thailand Computer Emergency Response Team (ThaiCERT)SonicWall 已发布补丁修复其 SMA 1000 VPN 中的两个零日漏洞,此前这两个漏洞已被发现被用于攻击。——泰国计算机应急响应小组 (ThaiCERT)
485/69 (IT) ประจำวันศุกร์ที่ 4 กันยายน 2569 SonicWall อ

485/69 (IT) ประจำวันศุกร์ที่ 4 กันยายน 2569
SonicWall ออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ Zero-Day จำนวน 2 รายการในอุปกรณ์ SMA 1000 VPN หลังยืนยันว่าช่องโหว่ดังกล่าวถูกใช้โจมตีแล้ว โดยช่องโหว่แรกคือ CVE-2026-83548 มีค่า CVSS 10.0 เป็นช่องโหว่ประเภท Server-Side Request Forgery หรือ SSRF ก่อนการ Authentication ในส่วน Appliance Work Place Interface ซึ่งอาจเปิดโอกาสให้ผู้โจมตีจากระยะไกลที่ไม่ต้องมีข้อมูลรับรองสิทธิ์ สามารถเข้าถึงฟังก์ชันที่มีความอ่อนไหวและดำเนินการที่ไม่ได้รับอนุญาตได้ ส่วนช่องโหว่ที่สองคือ CVE-2026-83549 มีค่า CVSS 7.8 เป็นช่องโหว่ Operating System Command Injection หลังการ Authentication ในส่วน Appliance Management Console หรือ AMC ซึ่งผู้โจมตีที่มีสิทธิ์ระดับผู้ดูแลระบบอาจใช้ภายใต้เงื่อนไขเฉพาะ เพื่อสั่งรันคำสั่งใด ๆ และนำไปสู่ Remote Code Execution ได้
SonicWall ระบุว่าช่องโหว่ทั้งสองรายการถูกค้นพบโดยนักวิจัยของบริษัท ได้แก่ William Perry และ Adam Babis โดยผลการสอบสวนของ SonicWall PSIRT พบกรณีที่บ่งชี้ว่ามีการใช้ประโยชน์จากช่องโหว่ดังกล่าวในการโจมตีจริง และมีความเป็นไปได้ว่าผู้โจมตีใช้การ Chain ช่องโหว่ทั้งสองรายการเพื่อให้สามารถสั่งรันโค้ดบนอุปกรณ์ที่มีช่องโหว่ได้ ช่องโหว่นี้ส่งผลกระทบต่ออุปกรณ์รุ่น 6210, 7210 และ 8200v ที่ใช้งานเวอร์ชัน 12.4.3-03453 หรือต่ำกว่า และ 12.5.0-02835 หรือต่ำกว่า โดย SonicWall ได้แก้ไขช่องโหว่แล้วในเวอร์ชัน 12.4.3-03526 และ 12.5.0-02952 พร้อมแนะนำให้ลูกค้าเร่งติดตั้ง Hotfix โดยเร็วที่สุด
SonicWall แนะนำให้ผู้ดูแลระบบติดตั้ง Hotfix ล่าสุด และตรวจสอบระบบเพื่อหาสัญญาณการถูก Compromise หากพบ Indicators of Compromise หรือ IoC ควร Re-image หรือ Redeploy อุปกรณ์ที่ได้รับผลกระทบ เปลี่ยน Password ของผู้ใช้งานและผู้ดูแลระบบทั้งหมด รวมถึง Reset Time-based One-Time Password หรือ TOTP ทั้งนี้ SonicWall ยังไม่ได้เปิดเผยรายละเอียดทางเทคนิคของการโจมตีหรือระบุว่ากลุ่มใดอยู่เบื้องหลังเหตุการณ์ดังกล่าว เหตุการณ์นี้ถือเป็นอีกหนึ่งกรณีสำคัญที่กระทบผลิตภัณฑ์ตระกูล SMA ในช่วงไม่นานมานี้ หลังจากก่อนหน้านี้ SonicWall เพิ่งแก้ไขช่องโหว่ CVE-2026-15409 ซึ่งมีค่า CVSS 10.0 และ CVE-2026-15410 ซึ่งมีค่า CVSS 7.2 โดย Volexity เคยรายงานว่าอุปกรณ์ SonicWall SMA 1000 Series VPN ถูกโจมตีด้วย Zero-Day ตั้งแต่วันที่ 22 มิถุนายน 2569 และเชื่อมโยงกับกลุ่ม UTA0533 ซึ่งใช้ช่องโหว่ร่วมกันเพื่อเข้าถึงอุปกรณ์ระดับ Root และติดตั้งสคริปต์ Python อันตรายชื่อ KNUCKLEBALL
แหล่งข่าว : https://securityaffairs.com/198303/security/sonicwall-patches-two-new-actively-exploited-zero-days-in-sma-1000-vpns.html
485/69(IT)2026年9月4日,星期五。
SonicWall 已发布安全更新,修复其 SMA 1000 VPN 设备中的两个零日漏洞。此前,SonicWall 已确认这两个漏洞已被利用。第一个漏洞 CVE-2026-83548 (CVSS 10.0) 是一个服务器端请求伪造 (SSRF) 漏洞,存在于设备工作界面 (Appliance Workplace Interface) 的身份验证之前。该漏洞可能允许没有凭据的远程攻击者访问敏感功能并执行未经授权的操作。第二个漏洞 CVE-2026-83549 (CVSS 7.8) 是一个操作系统命令注入漏洞,存在于设备管理控制台 (Appliance Management Console, AMC) 的身份验证之后。拥有管理员权限的攻击者可以在特定条件下利用此漏洞执行命令,从而导致远程代码执行。
SonicWall 表示,这两个漏洞均由其研究人员 William Perry 和 Adam Babis 发现。SonicWall 安全安全应急响应小组 (PSIRT) 的调查发现,在实际攻击中存在利用这些漏洞的证据,表明攻击者可能将这两个漏洞串联起来,在易受攻击的设备上执行恶意代码。这些漏洞会影响运行 12.4.3-03453 或更低版本以及 12.5.0-02835 或更低版本的 6210、7210 和 8200v 设备。SonicWall 已在 12.4.3-03526 和 12.5.0-02952 版本中修复了这些漏洞,并建议客户尽快安装此热修复程序。
SonicWall建议系统管理员安装最新的热修复程序,并检查系统是否存在入侵迹象。如果发现入侵指标 (IoC),则应重新映像或重新部署受影响的设备,更改所有用户和管理员密码,并重置基于时间的一次性密码 (TOTP)。SonicWall尚未披露此次攻击的技术细节,也未指明幕后黑手。这是近期影响SMA产品系列的又一起重大事件。此前,SonicWall已修复了CVE-2026-15409 (CVSS 10.0) 和CVE-2026-15410 (CVSS 7.2) 漏洞。 Volexity 此前报道称,SonicWall SMA 1000 系列 VPN 设备在 2026 年 6 月 22 日容易受到零日攻击,该攻击与 UTA0533 组织有关,该组织利用这些漏洞获取设备的 root 权限并安装名为 KNUCKLEBALL 的恶意 Python 脚本。
来源:https://securityaffairs.com/198303/security/sonicwall-patches-two-new-actively-exploited-zero-days-in-sma-1000-vpns.html