中II 网络战与关键基础设施2026年10月9日, 星期五
SonicWall满分漏洞已遭攻击尝试
SonicWall于10月6日修补的CVE-2026-102255漏洞CVSS评分为10.0,蜜罐系统已发现针对该漏洞的利用尝试。该漏洞允许未经身份验证的攻击者迫使SMA1000远程访问网关向内部系统发送请求。
据Security Affairs,该漏洞存在于SMA 6210、7210和8200v型号,影响12.4.3-03526、12.5.0-02952及更早版本。没有临时缓解办法,只能打补丁。这是一种服务器端请求伪造漏洞。攻击者向对外开放的门户发送精心构造的请求,就能让设备调用仅向已登录用户或管理员开放的内部功能。同一补丁还修复了另外3个需要管理员权限的漏洞。
据BleepingComputer,10月9日一名安全研究人员在蜜罐系统中发现了利用尝试。这些请求试图访问设备内部的数据库服务。尚不清楚尝试是否成功,SonicWall公告也未将该漏洞标为已被积极利用。Shadowserver监测到400多台暴露在互联网上的SMA1000设备,其中多少已打补丁不得而知。
SMA1000系列在2026年持续成为攻击目标。7月,2个零日漏洞被利用长达数周,美国网络安全和基础设施安全局(CISA)将其中部分攻击归于勒索团伙。9月初修补的CVE-2026-83548和CVE-2026-83549也在实际攻击中被串联利用,实现远程代码执行。过去4年,CISA已将19个SonicWall漏洞列入已知被利用漏洞目录,其中13个与勒索软件有关。
Talay 研判
结论
补丁发布仅3天就出现利用尝试,说明远程访问网关的补丁窗口已缩短到几天。2026年同一产品系列第3次被盯上关键漏洞,预计勒索团伙会继续试探这道门。最可能的路径是该漏洞被列入CISA目录,未打补丁的设备上出现少量经证实的入侵。
可能影响
- 企业远程访问负面数周内
400多台暴露设备中未打补丁的,将面临无需认证的内部访问;它们会成为勒索软件的入口。
- 网络保险负面1至6个月
同一产品系列一年内出现3波关键漏洞利用,将促使保险公司收紧对远程访问设备补丁时限的要求。
- 土耳其机构负面数周内
使用SMA1000的土耳其机构面临同样的补丁窗口;若暴露设备未能在几天内完成修补,风险将上升。
可能情形(按概率排序)
- 1列入目录,入侵有限55%
CISA将该漏洞列入已知被利用漏洞目录;未打补丁设备上出现少量经证实的入侵。
观察指标: CISA已知被利用漏洞目录的更新
- 2演变为勒索攻击30%
某个勒索团伙大规模利用该漏洞,多家机构发生加密事件。
观察指标: 安全公司关于源自SMA1000的勒索事件报告
- 3尝试无果15%
补丁迅速部署,没有成功利用的报告。
观察指标: Shadowserver统计的暴露SMA1000设备数量下降
概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。
市场反应
受影响的指标
- CVSS评分▼ 10.0
- 暴露在网上的SMA1000▼ 400+