Перейти к содержанию
РегионАмерика

СреднийII Кибервойна и критическая инфраструктура9 октября 2026 г., пятница

Злоумышленники пытаются эксплуатировать критическую уязвимость в устройствах SonicWall SMA1000

В ловушках зафиксированы попытки эксплуатации уязвимости CVE-2026-102255 с оценкой CVSS 10,0, которую SonicWall закрыла 6 октября. Уязвимость позволяет злоумышленнику без аутентификации заставить шлюз удалённого доступа SMA1000 отправлять запросы во внутренние системы.

Местоположение: МИЛПИТАС

По данным Security Affairs, уязвимость затрагивает модели SMA 6210, 7210 и 8200v в версиях 12.4.3-03526, 12.5.0-02952 и более ранних; обходного решения нет, только патч. Это подделка запросов на стороне сервера. Отправив специально подготовленный запрос на внешний портал, злоумышленник может заставить устройство вызвать внутренние функции, доступные только вошедшим пользователям или администраторам. Тем же патчем закрыты ещё 3 уязвимости, требующие прав администратора.

По данным BleepingComputer, 9 октября исследователь безопасности обнаружил попытки эксплуатации в своих ловушках; запросы пытались достучаться до службы базы данных внутри устройства. Успешны ли были попытки, не установлено, и в бюллетене SonicWall уязвимость не отмечена как активно эксплуатируемая. Shadowserver отслеживает более 400 устройств SMA1000, доступных из интернета; сколько из них обновлено, неизвестно.

Серия SMA1000 в 2026 году постоянно под ударом. В июле 2 уязвимости нулевого дня эксплуатировались неделями, и CISA связала часть этих атак с группировками вымогателей. Закрытые в начале сентября CVE-2026-83548 и CVE-2026-83549 также применялись на практике в связке для удалённого выполнения кода. За последние 4 года CISA внесла в каталог активно эксплуатируемых уязвимостей 19 уязвимостей SonicWall; 13 из них связаны с программами-вымогателями.

Оценка Talay

Вывод

Попытки эксплуатации начались всего через 3 дня после выхода патча. Это показывает, что окно для обновления шлюзов удалённого доступа сократилось до нескольких дней. В 2026 году критическая уязвимость в этом семействе продуктов становится целью уже в 3-й раз, поэтому группировки вымогателей, скорее всего, продолжат пробовать эту дверь. Наиболее вероятно, что уязвимость попадёт в каталог CISA, а на необновлённых устройствах подтвердится ограниченное число взломов.

Возможные последствия

  • Корпоративный удалённый доступНегативноНедели

    Необновлённые устройства среди более чем 400 открытых остаются доступными для внутреннего доступа без аутентификации и становятся входной дверью для вымогателей.

  • КиберстрахованиеНегативно1–6 месяцев

    3 волны критических атак на одно семейство продуктов за год заставят страховщиков ужесточить требования к срокам обновления устройств удалённого доступа.

  • Организации в ТурцииНегативноНедели

    Турецкие организации, использующие SMA1000, сталкиваются с тем же окном обновления; если открытые устройства не обновить за несколько дней, риск растёт.

Вероятные сценарии

  1. 1
    Каталог и ограниченные взломы55 %

    CISA вносит уязвимость в каталог активно эксплуатируемых; на необновлённых устройствах подтверждается ограниченное число взломов.

    Что отслеживать: Обновления каталога активно эксплуатируемых уязвимостей CISA

  2. 2
    Перерастает в кампанию вымогателей30 %

    Группировка вымогателей массово использует уязвимость, шифрование происходит сразу в нескольких организациях.

    Что отслеживать: Отчёты компаний по безопасности об инцидентах с вымогателями через SMA1000

  3. 3
    Попытки ни к чему не приводят15 %

    Патч быстро устанавливается, об успешной эксплуатации не сообщается.

    Что отслеживать: Снижение числа открытых устройств SMA1000 по данным Shadowserver

Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.

Реакция рынка

Затронутые индикаторы

  • Оценка CVSS▼ 10,0
  • SMA1000 в открытом доступе▼ 400+

Источники

  1. BleepingComputer — Max severity SonicWall SMA1000 flaw now exploited in attacks
  2. Security Affairs — SonicWall Fixes Max Severity Pre-Auth Flaw in SMA1000 Appliances