新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
SonicWall SMA1000 兩項零日漏洞遭主動利用,美CISA 要求聯邦機構限期修補
2026 / 07 / 16
編輯部
SonicWall 緊急示警Secure Mobile Access(SMA)1000 系列設備中的兩項漏洞:
CVE-2026-15409、CVE-2026-15410
正遭攻擊者主動利用。SonicWall 已發布修補程式,並強調僅完成修補仍不足以降低風險,使用者也應同步調查設備是否已遭入侵。
美國CISA 已將兩項漏洞列入已知遭利用漏洞(KEV)目錄,要求美國聯邦文職行政機構於 2026 年 7 月 17 日前完成修補;若無法套用修補或採取緩解措施,則應停止使用相關產品。
漏洞細節
SonicWall SMA 1000 系列設備是一款安全遠端存取(SSL VPN)閘道器,使用者多為中大型企業、跨國公司、政府機構,以及資安託管服務供應商。
CVE-2026-15409
(CVSS 10.0):SMA1000 Appliance Work Place 介面中的伺服器端請求偽造(Server-Side Request Forgery,SSRF)漏洞,可讓未經驗證的遠端攻擊者迫使設備向非預期位置發出請求。
CVE-2026-15410
(CVSS 7.2):SMA1000 Appliance Management Console 中的程式碼注入漏洞,需以管理員身分完成驗證後才能利用;遠端攻擊者可藉此執行任意作業系統指令,進而達成遠端程式碼執行。SonicWall 表示已調查多起案例,確認兩項漏洞均遭主動利用,且在觀察到的攻擊中常被串聯使用。SonicWall 也指出,此類漏洞並非 SonicWall 所獨有。
上述漏洞影響 SMA6210、SMA7210 與 SMA8200v 設備;受影響韌體版本包含 12.4.3-03245、12.4.3-03387、12.4.3-03434、12.5.0-02283、12.5.0-02624 及 12.5.0-02800。修補程式已納入 12.4.3-03453、12.5.0-02835 及後續版本。
此漏洞不影響 SonicWall 防火牆上運行的 SSL-VPN 或 SMA 100 系列產品。
入侵指標
管理員可透過以下跡象判斷設備是否已遭入侵:extraweb_access.log 中出現對 /__api__/login 或 /__api__/logout 的請求,且 HTTP 狀態碼為 200;extraweb_access.log 中出現對 /wsproxy 的請求,並帶有可疑主機參數,且 HTTP 狀態碼為 101;ctrl-service.log 中出現包含路徑遍歷名稱的 hotfix 回滾記錄;/var/lib/unit/conf.json 中包含 /__api__/login 或 /__api__/logout 的路由(這些 URI 不存在於正常設定中)。
SonicWall 強調,目前兩項漏洞沒有任何繞過方案或緩解措施,唯一解法是安裝修補程式。若確認設備已遭入侵,SonicWall 建議對實體設備重新安裝映像(re-image),或重新部署虛擬設備,並變更所有使用者與管理員密碼,同時重置以時間為基礎的一次性密碼(Time-based One-time Password,TOTP)令牌。
本文轉載自 HelpNetSecurity、BleepingComputer。
SonicWall SMA1000
TOTP
最新活動
2026.09.17
2026 CoreCloud Cyber Defense Lifecycle Forum
2026.09.03
漢昕科技X線上資安黑白講【零信任從身分開始!打造特權存取與安全存取的企業防線】2026/9/3開講!
2026.09.10
打造企業營運韌性
2026.09.10
連線不冒險!運用 Google Apigee 築起 API 零信任安全防禦網
2026.09.11
企業面對歐盟CRA合規標準的商機-掌握晶片安全到全球商機的全面對策
2026.09.17
九月份 ISA/IEC 62443 IC32 網路安全基礎證照課程
2026.09.22
防範 AI 釣魚郵件詐取員工帳密,建立可持續改善的帳密管理防線
2026.10.13
AI Agent × PQC 進行式 :企業資安治理與攻防新挑戰
看更多活動
大家都在看
OWASP發布首份AI代理技能十大風險清單,建構全新資安藍圖
資安院院長示警:AI資安威脅進入新階段,籲機關企業建立七道防線
迎戰智慧浪潮:高科技產業 AI 治理、風險管理與 ISO 標準落實全攻略
Microsoft 發表 MAI-Cyber-1-Flash 資安 AI 模型
UGUARD NETWORKS 發表 DefenseCloud 與 Defense Trust 整合方案 強化企業主動式資安防禦
資安人科技網
文章推薦
從Meta天價和解案看兒少網路安全治理:M-O-P模型建構動態防禦機制
Calix 路由器爆無修補漏洞,駭客免密碼即可繞過 NAT、暴露內網設備
研究揭露工業級TSN網路弱點 駭客可操控機械手臂等實體設備