CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2026-15409

SSRF w SonicWall SMA1000 — nieuwierzytelniony dostęp do wewnętrznych zasobów

CVSS 10.0v3.1pub. 2026-07-14upd. 2026-07-16

W interfejsie Work Place urządzeń SonicWall SMA1000 wykryto krytyczną podatność typu SSRF (Server-Side Request Forgery), umożliwiającą zdalnemu, nieuwierzytelnionemu atakującemu wymuszenie na urządzeniu wykonywania żądań sieciowych do niezamierzonych lokalizacji. Podatność jest aktywnie eksploitowana i figuruje w katalogu CISA KEV.

Pokaż oryginał (EN)

A Server-side request forgery (SSRF) vulnerability has been identified in the SMA1000 Appliance Work Place interface. A remote unauthenticated attacker could potentially cause the appliance to make requests to unintended location.

🤖 Analiza AI
Jak działa

Atakujący, bez żadnego uwierzytelnienia, wysyła spreparowane żądanie HTTP do interfejsu Work Place urządzenia SMA1000. Podatność SSRF (CWE-918) powoduje, że urządzenie samodzielnie inicjuje żądania sieciowe do lokalizacji wskazanych przez atakującego — zarówno wewnątrz sieci chronionej, jak i do zewnętrznych serwerów. Brak wymogu uwierzytelnienia (PR:N, UI:N) oraz sieciowy wektor ataku (AV:N) przy niskiej złożoności (AC:L) sprawiają, że atak jest trywialny do przeprowadzenia z dowolnego miejsca w Internecie.

Skutki

Atakujący może wykorzystać urządzenie jako proxy do skanowania i dostępu do wewnętrznych zasobów sieciowych niedostępnych bezpośrednio z zewnątrz, co może prowadzić do ujawnienia poufnych danych, ominięcia zabezpieczeń sieciowych oraz dalszego naruszenia integralności i dostępności infrastruktury (CVSS C:H/I:H/A:H, zakres S:C).

Mitygacja

Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z referencjami: https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2026-0008. Do czasu wdrożenia łatki należy rozważyć ograniczenie dostępu do interfejsu Work Place wyłącznie do zaufanych adresów IP oraz wzmożone monitorowanie ruchu wychodzącego z urządzenia.

Kogo dotyczy

SonicWall SMA1000 (interfejs Work Place) — dokładne wersje firmware wskazane w referencjach producenta (SNWLID-2026-0008)

Uwagi

Podatność jest aktywnie eksploitowana — potwierdzone przez CISA (wpis w Known Exploited Vulnerabilities Catalog). Uwaga: metadane produktu wskazują na SMA6210, natomiast opis EN odnosi się do SMA1000 — należy zweryfikować dokładny zakres urządzeń w komunikacie producenta SNWLID-2026-0008.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Sonicwall Sma6210

    HW
    Sonicwall
    wszystkie wersje
  • Sonicwall Sma6210 Firmware

    OS
    Sonicwall
    12.4.3-0324512.4.3-0338712.4.3-0343412.5.0-0228312.5.0-0262412.5.0-02800
  • Sonicwall Sma7210

    HW
    Sonicwall
    wszystkie wersje
  • Sonicwall Sma7210 Firmware

    OS
    Sonicwall
    12.4.3-0324512.4.3-0338712.4.3-0343412.5.0-0228312.5.0-0262412.5.0-02800
  • Sonicwall Sma8200v

    APP
    Sonicwall
    12.4.3-0324512.4.3-0338712.4.3-0343412.5.0-0228312.5.0-0262412.5.0-02800

CISA KEV — szczegółyi

Dostawcai
SonicWall
Produkti
SMA1000 Appliances
Data dodania do KEVi
14 lipca 2026
Termin remediation (USA)i
17 lipca 2026(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj mitygacje zgodnie z instrukcjami producenta, zapewniając zgodność z wytycznymi CISA BOD 26-04 Prioritizing Security Updates Based on Risk (patrz URL w Notatkach) i CISA "Forensics Triage Requirements" (patrz URL w Notatkach). Postępuj zgodnie z odpowiednimi wytycznymi BOD 26-04 dla usług chmurowych lub zaprzestań użytkowania produktu, jeśli mitygacje są niedostępne. Interesariusze odpowiadają za ocenę ekspozycji internetowej każdego zasobu i zapewnienie zgodności z wytycznymi BOD 26-04 dotyczącymi łatania.

tłumaczenie AI
Pokaż oryginał (EN)

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Opis CISAi

Urządzenia SonicWall SMA1000 zawierają lukę umożliwiającą fałszowanie żądań po stronie serwera (SSRF), która mogłaby pozwolić zdalnemu atakującemu bez uwierzytelnienia na potencjalne wymuszenie na urządzeniu wysyłania żądań do niezamierzonych lokalizacji.

tłumaczenie AI
Pokaż oryginał (EN)

SonicWall SMA1000 Appliances contain a server-side request forgery vulnerability that could allow a remote unauthenticated attacker to potentially cause the appliance to make requests to unintended location.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 17 lipca 2026
Tagi
SSRFAuth Bypass
CWE
Referencje

Powiązane podatności

CVE-2025-23006CRITICAL9.8⚠ KEVPL ✓ten sam produkt

SonicWall SMA1000 — pre-auth deserialization umożliwiający RCE

CVE-2026-15410HIGH7.2⚠ KEVPL ✓ten sam produkt

SonicWall SMA1000 AMC – Code Injection umożliwiający wykonanie poleceń OS

CVE-2026-4112HIGH7.2ten sam produkt

Improper neutralization of special elements used in an SQL command (“SQL Injection”) in SonicWall SMA1000 seri...

CVE-2026-4113HIGH7.2ten sam produkt

An observable response discrepancy vulnerability in the SonicWall SMA1000 series appliances allows a remote at...

CVE-2026-4116HIGH7.2ten sam produkt

Improper handling of Unicode encoding in SonicWall SMA1000 series appliances allows a remote authenticated SSL...