TECHNOLOGY
SonicWall SMA 1000漏洞正遭利用:安装热修复后还要检查入侵痕迹

- 核查时间: 2026-07-15 20:11 KST
- 核查依据: 7月14日SonicWall产品通知和PSIRT建议,并与CISA KEV交叉核对
发生了什么变化
SonicWall于7月14日确认,影响SMA 1000 Series的CVE-2026-15409和CVE-2026-15410正遭实际利用。前者是CVSS 10.0的SSRF问题;后者是代码注入,在特定条件下可让已认证管理员执行操作系统命令,CVSS为7.2。CISA也将两项加入KEV。
这不是普通更新通知。SonicWall要求受影响运营方安装最新热修复,并对入侵指标进行取证检查。如发现指标,物理设备应重新制作镜像,虚拟设备应重新部署,并更改用户及管理员密码、重置TOTP令牌。
已打补丁不等于已确认安全。对于正在被利用的边界设备,版本核实、证据保存、日志和配置检查,以及必要时的重建,应作为同一项任务完成。
受影响产品与版本
- 产品: SMA 1000的6210、7210、8200v,以及所有虚拟化平台上的CMS。
- 受影响12.4.3: 12.4.3-03245、12.4.3-03387、12.4.3-03434。
- 受影响12.5.0: 12.5.0-02283、12.5.0-02624、12.5.0-02800。
- 修复基线: 12.4.3-03453及以上,或12.5.0-02835及以上。必须核对完整热修复版本号。
- 范围: 此通知针对SMA 1000,并不表示所有SonicWall防火墙或另一产品线SMA 100都受相同漏洞影响。
今天应完成的七步
- 盘点资产: 逐台记录物理或虚拟SMA 1000和CMS的型号、完整版本、公开地址、负责人、服务商和备份位置。
- 核对完整热修复版本: AMC进入System Configuration → Maintenance并点击hotfixes;CMC进入Maintain → Maintain Server并点击hotfixes。保存截图或变更记录。
- 安装最新热修复: 确认变更审批、服务连续性、备份和恢复通道后,从MySonicWall获取对应的最新版本。
- 先保存证据: 更新或重启前保存extraweb_access.log、ctrl-service.log、审计及认证日志、当前配置、时间和哈希。
- 检查官方IoC: 查找对/_api_/login或/__api__/logout的HTTP 200请求;带可疑host参数且返回HTTP 101的/wsproxy请求;ctrl-service.log内含路径遍历名称的“hotfix removal”;以及/var/lib/unit/conf.json内的可疑路由。
- 发现痕迹即转入事件响应: 对物理设备重新制作镜像,从可信源重新部署虚拟设备;更改用户和管理员密码、重置TOTP,并检查后端系统的异常会话、登录和权限变更。
- 验证真实路径: 测试远程登录、MFA/TOTP、业务访问、注销、管理访问和日志转发;逐台记录版本、时间、IoC结果、重建和凭据措施。
备份与连续性
- 如存在IoC,SonicWall要求使用早于12月热修复12.4.3-03245或12.5.0-02283安装时间的配置备份。
- 若没有更早备份,应仔细审计配置是否被篡改。恢复可能受污染的配置会削弱干净重建的意义。
- 重新制作镜像前,应确认高可用顺序、身份集成、证书、路由、策略、许可、控制台和恢复负责人。
如何不过度解读
- 确认实际利用不代表每台SMA 1000都已失陷;仍需逐台查看日志和配置证据。
- 安装热修复也不能证明之前没有入侵,这正是厂商要求取证分析的原因。
- CISA的7月17日期限约束美国联邦民事机构,不是全球统一法律期限,但对优先级判断具有强烈参考意义。
- 官方通知未公布受害者或攻击者,不应无依据推测事件数量或归属。
官方与一手来源
- SonicWall product notice: SMA 1000 Series affected by multiple vulnerabilities
- SonicWall PSIRT advisory SNWLID-2026-0008
- SonicWall: verify the SMA1000 hotfix version in AMC/CMC
- SonicWall: re-image SMA6210/SMA7210 hardware appliances
- CISA Known Exploited Vulnerabilities JSON feed
要点: 如运营SMA 1000,请今天确认型号和完整版本,安装最新热修复,保存证据并核查IoC。如发现痕迹,应重建设备并重置密码与TOTP。