본문으로 이동
ONEPRESS

TECHNOLOGY

SonicWall SMA 1000漏洞正遭利用:安装热修复后还要检查入侵痕迹

科技简报
按语言查看简报
管理员在服务器机房检查远程访问安全设备及日志
ONEPRESS技术与公共安全配图,重点呈现真实运维环境中的版本与日志核查。
  • 核查时间: 2026-07-15 20:11 KST
  • 核查依据: 7月14日SonicWall产品通知和PSIRT建议,并与CISA KEV交叉核对

发生了什么变化

SonicWall于7月14日确认,影响SMA 1000 Series的CVE-2026-15409和CVE-2026-15410正遭实际利用。前者是CVSS 10.0的SSRF问题;后者是代码注入,在特定条件下可让已认证管理员执行操作系统命令,CVSS为7.2。CISA也将两项加入KEV。

这不是普通更新通知。SonicWall要求受影响运营方安装最新热修复,并对入侵指标进行取证检查。如发现指标,物理设备应重新制作镜像,虚拟设备应重新部署,并更改用户及管理员密码、重置TOTP令牌。

已打补丁不等于已确认安全。对于正在被利用的边界设备,版本核实、证据保存、日志和配置检查,以及必要时的重建,应作为同一项任务完成。

受影响产品与版本

  • 产品: SMA 1000的6210、7210、8200v,以及所有虚拟化平台上的CMS。
  • 受影响12.4.3: 12.4.3-03245、12.4.3-03387、12.4.3-03434。
  • 受影响12.5.0: 12.5.0-02283、12.5.0-02624、12.5.0-02800。
  • 修复基线: 12.4.3-03453及以上,或12.5.0-02835及以上。必须核对完整热修复版本号。
  • 范围: 此通知针对SMA 1000,并不表示所有SonicWall防火墙或另一产品线SMA 100都受相同漏洞影响。

今天应完成的七步

  1. 盘点资产: 逐台记录物理或虚拟SMA 1000和CMS的型号、完整版本、公开地址、负责人、服务商和备份位置。
  2. 核对完整热修复版本: AMC进入System Configuration → Maintenance并点击hotfixes;CMC进入Maintain → Maintain Server并点击hotfixes。保存截图或变更记录。
  3. 安装最新热修复: 确认变更审批、服务连续性、备份和恢复通道后,从MySonicWall获取对应的最新版本。
  4. 先保存证据: 更新或重启前保存extraweb_access.log、ctrl-service.log、审计及认证日志、当前配置、时间和哈希。
  5. 检查官方IoC: 查找对/_api_/login或/__api__/logout的HTTP 200请求;带可疑host参数且返回HTTP 101的/wsproxy请求;ctrl-service.log内含路径遍历名称的“hotfix removal”;以及/var/lib/unit/conf.json内的可疑路由。
  6. 发现痕迹即转入事件响应: 对物理设备重新制作镜像,从可信源重新部署虚拟设备;更改用户和管理员密码、重置TOTP,并检查后端系统的异常会话、登录和权限变更。
  7. 验证真实路径: 测试远程登录、MFA/TOTP、业务访问、注销、管理访问和日志转发;逐台记录版本、时间、IoC结果、重建和凭据措施。

备份与连续性

  • 如存在IoC,SonicWall要求使用早于12月热修复12.4.3-03245或12.5.0-02283安装时间的配置备份。
  • 若没有更早备份,应仔细审计配置是否被篡改。恢复可能受污染的配置会削弱干净重建的意义。
  • 重新制作镜像前,应确认高可用顺序、身份集成、证书、路由、策略、许可、控制台和恢复负责人。

如何不过度解读

  • 确认实际利用不代表每台SMA 1000都已失陷;仍需逐台查看日志和配置证据。
  • 安装热修复也不能证明之前没有入侵,这正是厂商要求取证分析的原因。
  • CISA的7月17日期限约束美国联邦民事机构,不是全球统一法律期限,但对优先级判断具有强烈参考意义。
  • 官方通知未公布受害者或攻击者,不应无依据推测事件数量或归属。

官方与一手来源

要点: 如运营SMA 1000,请今天确认型号和完整版本,安装最新热修复,保存证据并核查IoC。如发现痕迹,应重建设备并重置密码与TOTP。