新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
SonicWall SMA1000 兩項零日漏洞遭主動利用,美CISA 要求聯邦機構限期修補
2026 / 07 / 16
編輯部
SonicWall 緊急示警Secure Mobile Access(SMA)1000 系列設備中的兩項漏洞:
CVE-2026-15409、CVE-2026-15410
正遭攻擊者主動利用。SonicWall 已發布修補程式,並強調僅完成修補仍不足以降低風險,使用者也應同步調查設備是否已遭入侵。
美國CISA 已將兩項漏洞列入已知遭利用漏洞(KEV)目錄,要求美國聯邦文職行政機構於 2026 年 7 月 17 日前完成修補;若無法套用修補或採取緩解措施,則應停止使用相關產品。
漏洞細節
SonicWall SMA 1000 系列設備是一款安全遠端存取(SSL VPN)閘道器,使用者多為中大型企業、跨國公司、政府機構,以及資安託管服務供應商。
CVE-2026-15409
(CVSS 10.0):SMA1000 Appliance Work Place 介面中的伺服器端請求偽造(Server-Side Request Forgery,SSRF)漏洞,可讓未經驗證的遠端攻擊者迫使設備向非預期位置發出請求。
CVE-2026-15410
(CVSS 7.2):SMA1000 Appliance Management Console 中的程式碼注入漏洞,需以管理員身分完成驗證後才能利用;遠端攻擊者可藉此執行任意作業系統指令,進而達成遠端程式碼執行。SonicWall 表示已調查多起案例,確認兩項漏洞均遭主動利用,且在觀察到的攻擊中常被串聯使用。SonicWall 也指出,此類漏洞並非 SonicWall 所獨有。
上述漏洞影響 SMA6210、SMA7210 與 SMA8200v 設備;受影響韌體版本包含 12.4.3-03245、12.4.3-03387、12.4.3-03434、12.5.0-02283、12.5.0-02624 及 12.5.0-02800。修補程式已納入 12.4.3-03453、12.5.0-02835 及後續版本。
此漏洞不影響 SonicWall 防火牆上運行的 SSL-VPN 或 SMA 100 系列產品。
入侵指標
管理員可透過以下跡象判斷設備是否已遭入侵:extraweb_access.log 中出現對 /__api__/login 或 /__api__/logout 的請求,且 HTTP 狀態碼為 200;extraweb_access.log 中出現對 /wsproxy 的請求,並帶有可疑主機參數,且 HTTP 狀態碼為 101;ctrl-service.log 中出現包含路徑遍歷名稱的 hotfix 回滾記錄;/var/lib/unit/conf.json 中包含 /__api__/login 或 /__api__/logout 的路由(這些 URI 不存在於正常設定中)。
SonicWall 強調,目前兩項漏洞沒有任何繞過方案或緩解措施,唯一解法是安裝修補程式。若確認設備已遭入侵,SonicWall 建議對實體設備重新安裝映像(re-image),或重新部署虛擬設備,並變更所有使用者與管理員密碼,同時重置以時間為基礎的一次性密碼(Time-based One-time Password,TOTP)令牌。
本文轉載自 HelpNetSecurity、BleepingComputer。
SonicWall SMA1000
TOTP
最新活動
2026.08.13
2026 南科資安論壇
2026.08.27
2026 中部製造業資安論壇
2026.08.11
智慧升級不踩雷|掌握 Claude on AWS 最佳實踐
2026.08.14
【資訊服務業】個資法遵實務暨資訊安全說明會
2026.08.20
運用AI強化企業資安治理
2026.08.26
Veeam 攜手 Power Admin,建構從備份、監控到快速復原的資料韌性,打造全方位混合雲數據防禦體系 (高雄場)
2026.08.27
終結告警疲勞!Google SecOps 自動化防禦與 7×24 專家聯防實戰論壇
2026.08.28
HCL AppScan 應用程式安全檢測實作班
2026.09.17
九月份 ISA/IEC 62443 IC32 網路安全基礎證照課程
看更多活動
大家都在看
Unit 42揭露中國駭客組織以 DeepSeek 驅動AI代理自主入侵全球伺服器
Sophos 推出 Sophos Fusion,打造完整的 AI 原生資安防禦系統
超越人類監督:前沿 AI 時代的新挑戰與應對
n8n 修補高嚴重性沙盒逃逸漏洞,可讓工作流程編輯者以伺服器程序權限執行系統指令
JFrog證實:OpenAI模型利用Artifactory零時差漏洞逃逸測試環境,八項CVE曝光
資安人科技網
文章推薦
美國CISA訂定聯邦機關開源軟體指引:從導入評估到自建貢獻的完整原則
靜態權限走入尾聲:「自適應」成AI代理世代的身分治理解方
Hugging Face Diffusers 函式庫揭露三項高危漏洞,恐繞過信任機制執行任意程式碼