본문으로 이동
ONEPRESS

TECHNOLOGY

Lỗ hổng SonicWall SMA 1000 đang bị khai thác: vá xong vẫn phải kiểm tra dấu vết xâm nhập

Bản tin công nghệ
Bản tin theo ngôn ngữ
Quản trị viên kiểm tra thiết bị truy cập từ xa và nhật ký trong phòng máy chủ
Hình ONEPRESS về công nghệ và an toàn công cộng, tập trung vào việc kiểm tra phiên bản và nhật ký trong môi trường vận hành thực tế.
  • Thời điểm kiểm tra: 2026-07-15 20:11 KST
  • Cơ sở xác minh: Thông báo sản phẩm và hướng dẫn PSIRT của SonicWall ngày 14/7, đối chiếu với KEV của CISA

Điều gì đã thay đổi

SonicWall xác nhận ngày 14/7 rằng CVE-2026-15409 và CVE-2026-15410 ảnh hưởng đến SMA 1000 Series đang bị khai thác thực tế. Lỗ hổng đầu là SSRF, CVSS 10,0. Lỗ hổng sau là chèn mã, trong một số điều kiện cho phép quản trị viên đã xác thực chạy lệnh hệ điều hành, CVSS 7,2. CISA đã thêm cả hai vào KEV.

Đây không phải thông báo cập nhật thông thường. SonicWall yêu cầu cài hotfix mới nhất và phân tích điều tra các chỉ báo xâm nhập. Nếu phát hiện chỉ báo, thiết bị vật lý phải được tạo ảnh lại, thiết bị ảo phải triển khai lại, đồng thời đổi mật khẩu người dùng và quản trị viên, đặt lại token TOTP.

Đã vá không đồng nghĩa đã sạch. Vì đây là thiết bị biên đang bị khai thác, cần xử lý xác minh phiên bản, bảo toàn bằng chứng, kiểm tra nhật ký và cấu hình, cùng việc xây dựng lại khi cần như một nhiệm vụ duy nhất.

Sản phẩm và bản dựng bị ảnh hưởng

  • Sản phẩm: SMA 1000 mẫu 6210, 7210, 8200v và CMS trên mọi hypervisor.
  • 12.4.3 bị ảnh hưởng: 12.4.3-03245, 12.4.3-03387, 12.4.3-03434.
  • 12.5.0 bị ảnh hưởng: 12.5.0-02283, 12.5.0-02624, 12.5.0-02800.
  • Mốc đã sửa: 12.4.3-03453 trở lên hoặc 12.5.0-02835 trở lên. Phải kiểm tra toàn bộ số bản dựng hotfix.
  • Phạm vi: thông báo này dành cho SMA 1000, không khẳng định mọi tường lửa SonicWall hay dòng SMA 100 đều chịu cùng lỗ hổng.

Bảy bước cần làm hôm nay

  1. Kiểm kê: liệt kê từng SMA 1000 và CMS vật lý hoặc ảo cùng mẫu, bản dựng đầy đủ, địa chỉ công khai, chủ sở hữu, nhà cung cấp và vị trí sao lưu.
  2. Đọc bản hotfix đầy đủ: AMC dùng System Configuration → Maintenance và hotfixes; CMC dùng Maintain → Maintain Server và hotfixes. Lưu ảnh hoặc hồ sơ thay đổi.
  3. Cài hotfix mới nhất: lấy đúng bản hiện hành từ MySonicWall sau khi xác nhận phê duyệt, tính liên tục dịch vụ, sao lưu và đường khôi phục.
  4. Bảo toàn bằng chứng trước: lưu extraweb_access.log, ctrl-service.log, nhật ký kiểm toán và xác thực, cấu hình hiện tại, thời gian và hash trước khi cập nhật hay khởi động lại.
  5. Kiểm tra IoC chính thức: tìm HTTP 200 tới /_api_/login hoặc /__api__/logout; /wsproxy có tham số host đáng ngờ và HTTP 101; “hotfix removal” kèm tên traversal trong ctrl-service.log; và route /__api__/login hoặc /__api__/logout trong /var/lib/unit/conf.json.
  6. Nâng thành ứng phó sự cố nếu có dấu vết: tạo ảnh lại thiết bị vật lý hoặc triển khai lại thiết bị ảo từ nguồn tin cậy; đổi mật khẩu, đặt lại TOTP và kiểm tra phiên, đăng nhập, thay đổi quyền bất thường ở hệ thống phía sau.
  7. Thử đường dùng thật: kiểm tra đăng nhập từ xa, MFA/TOTP, truy cập ứng dụng, đăng xuất, quản trị và chuyển tiếp log; ghi lại kết quả theo từng thiết bị.

Bản sao lưu và tính liên tục

  • Nếu có IoC, SonicWall yêu cầu bản sao cấu hình phải có từ trước hotfix tháng 12 là 12.4.3-03245 hoặc 12.5.0-02283.
  • Nếu không có bản cũ hơn, phải kiểm toán cấu hình để tìm sửa đổi trái phép. Khôi phục cấu hình bị can thiệp có thể làm mất giá trị của việc xây dựng sạch.
  • Trước khi tạo ảnh lại, xác nhận HA, tích hợp danh tính, chứng chỉ, định tuyến, chính sách, giấy phép, console và người chịu trách nhiệm khôi phục.

Hiểu cảnh báo đúng mức

  • Khai thác thực tế không chứng minh mọi SMA 1000 đã bị xâm nhập; cần bằng chứng log và cấu hình của từng thiết bị.
  • Hotfix cũng không chứng minh thiết bị sạch trước lúc cài. Đó là lý do hãng yêu cầu phân tích điều tra.
  • Hạn 17/7 của CISA áp dụng cho cơ quan dân sự liên bang Mỹ, không phải hạn pháp lý toàn cầu, nhưng là tín hiệu ưu tiên mạnh.
  • Thông báo chính thức không nêu nạn nhân hay tác nhân; không suy đoán số vụ hoặc quy kết khi chưa có nguồn.

Nguồn chính thức

Kết luận: Nếu vận hành SMA 1000, hãy xác nhận mẫu và bản dựng đầy đủ hôm nay, cài hotfix mới nhất, bảo toàn bằng chứng và rà IoC. Nếu có dấu vết, mở rộng sang xây dựng lại cùng đặt lại mật khẩu và TOTP.